Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Pwn2Own Ireland 2026: исследователи взломали LiteLLM, OpenAI Codex, NVIDIA Dynamo и Oracle AI Database

9 октября 2026·3 мин чтения
Pwn2OwnИИ-инфраструктура
Вскрытая серверная стойка с ИИ-инфраструктурой — итоги Pwn2Own Ireland 2026

На хакерском конкурсе Pwn2Own Ireland 2026, который Zero Day Initiative провела 6–8 октября, исследователи массово атаковали ИИ-инфраструктуру: LLM-шлюз LiteLLM, облачного агента OpenAI Codex, фреймворк инференса NVIDIA Dynamo, векторную БД Chroma и Oracle Autonomous AI Database. Вендорам дали 90 дней на патчи — это время стоит потратить на ревизию собственного ИИ-стека.

Титул Master of Pwn забрала японская команда Ikotas Labs: её цепочка против Google Pixel 10 принесла 300 000 долларов, а вместе с эксплойтами Codex, Galaxy S26 и Oracle — 361 000 долларов и 42,5 очка. Но для бизнеса главный сигнал другой: компоненты, которые за последний год стали стандартом при разработке ИИ-агентов, теперь в одном ряду с роутерами и смартфонами как мишень для атак.

Ниже — что именно вскрыли в категории AI Infrastructure, почему важны «коллизии» и какие проверки провести сейчас. Если LLM-сервисы у вас уже в проде, сверьте выводы с тем, как устроена ваша информационная безопасность.

Что произошло на Pwn2Own Ireland 2026

Pwn2Own — конкурс, где команды за ограниченное время демонстрируют рабочие эксплойты против актуальных продуктов, а организатор выкупает уязвимости и передаёт их производителям. В первый день участники получили 388 500 долларов за 32 уникальные уязвимости нулевого дня. Целями были смартфоны (Samsung Galaxy S26 взломали семь раз за три дня, Google Pixel 10 — трижды), умный дом (Philips Hue Bridge Pro, Home Assistant Green, Sonos Era 300), принтеры, медицинский тонометр Garmin и отдельная категория AI Infrastructure.

Какие ИИ-сервисы оказались уязвимы

  • LiteLLM — Тайсик Юн (Xint) объединил некорректную валидацию ввода с внедрением кода и получил обратную оболочку на сервере: 40 000 долларов. Вторая команда, Out of Bounds, прошла цепочкой из четырёх ошибок, две из которых уже были известны.
  • OpenAI Codex — Ikotas Labs хватило одной ошибки внедрения аргументов (argument injection), чтобы захватить облачного агента для кодинга: 40 000 долларов.
  • NVIDIA Dynamo — ХэДжон Ян (Out of Bounds) взломал фреймворк распределённого инференса и получил 40 000 долларов.
  • Oracle Autonomous AI Database — самая атакуемая цель категории: пять успешных попыток за три дня. VinSOC собрала цепочку из пяти ошибок (40 000 долларов), Ikotas Labs — из семи с use-after-free и путаницей типов.
  • Chroma — векторная БД выдержала две попытки, но команда MAMMOTH прошла её с одной новой уязвимостью и двумя коллизиями.

По нашему подсчёту по данным ZDI, на ИИ-инфраструктуру пришлось около 228 000 долларов выплат — это пять продуктов, на которых многие компании уже строят собственные LLM-сервисы.

Почему коллизии тревожнее, чем новые баги

Значительная часть успешных попыток закончилась статусом «коллизия»: исследователь использовал ошибку, о которой вендор уже знал, но ещё не закрыл. Так было с LiteLLM, Chroma, тремя из пяти взломов Oracle Autonomous AI Database и большинством атак на Galaxy S26. Для заказчиков это значит простую вещь: уязвимость, известная производителю, ещё не означает, что в вашей версии она исправлена. Окно между «знают» и «пропатчено у вас» — и есть период реального риска.

Что сделать командам с ИИ-стеком

1. Проведите инвентаризацию: где в контуре стоят LiteLLM, Chroma, Dynamo, используются ли Codex и Oracle AI Database, какие версии и кто отвечает за обновление.

2. Уберите LLM-шлюзы и векторные БД из прямого доступа из интернета: доступ только через внутреннюю сеть, VPN или API-шлюз с аутентификацией.

3. Ограничьте права агентов для кодинга: изолированные окружения, отдельные токены с минимальными правами, без доступа к продовым секретам из репозитория.

4. Подпишитесь на бюллетени вендоров и ZDI: в течение 90 дней выйдут патчи, после — публичные описания, и на этом этапе начинаются массовые атаки.

5. Закажите тестирование на проникновение ИИ-контура: промпт-инъекции, внедрение аргументов в инструменты агента и обход изоляции проверяются отдельно от обычного веб-периметра.

Часто задаваемые вопросы

Что такое Pwn2Own? Конкурс Zero Day Initiative, на котором исследователи публично демонстрируют эксплойты против актуальных продуктов. Найденные уязвимости передаются производителям, а детали раскрываются после выхода исправлений.

Опубликованы ли уже CVE для LiteLLM и Codex? Нет. Вендоры получили 90 дней на исправления, технические детали ZDI раскроет позже. Сейчас известны только классы ошибок: некорректная валидация ввода, внедрение кода и внедрение аргументов.

Кто стал Master of Pwn? Ikotas Labs: 42,5 очка и 361 000 долларов, из них 300 000 — за удалённый взлом Google Pixel 10.

Источники

Zero Day Initiative — Pwn2Own Ireland 2026: Day One Results, 6 октября 2026 года (первоисточник).

Zero Day Initiative — Pwn2Own Ireland 2026: Day Two Results, 7 октября 2026 года.

Zero Day Initiative — Pwn2Own Ireland 2026: Day Three Results & Master of Pwn, 8 октября 2026 года.

BleepingComputer — Hackers exploit 32 zero-days on first day of Pwn2Own Ireland.

Infosecurity Magazine — Pwn2Own Hackers Find 32 Zero-Day Vulnerabilities on Day One.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Проверим ваш ИИ-контур до того, как это сделают атакующие

Проведём пентест LLM-шлюзов, векторных баз и агентов: промпт-инъекции, внедрение аргументов в инструменты, обход изоляции и утечки секретов — с отчётом и планом исправлений.

Заказать пентест ИИ-сервисов