Cinco objetivos, cinco caídas
Pwn2Own Irlanda 2026 se celebró del 6 al 8 de octubre, y su categoría de infraestructura de IA no tuvo una buena semana. En los propios resúmenes diarios de la Zero Day Initiative, todos los objetivos nombrados de esa categoría fueron explotados al menos una vez.
El primer día LiteLLM cayó dos veces: Taisic Yun, de Xint, encadenó una validación de entrada defectuosa con una inyección de código por 40.000 dólares y cuatro puntos de Master of Pwn, y HaeJung Yang y ByungYoung Yi, de Out of Bounds, lo repitieron con cuatro fallos, dos ya conocidos, por 15.000. Ikotas Labs se llevó OpenAI Codex con una inyección de argumentos por 40.000. VinSOC combinó cinco fallos contra la base de datos autónoma de Oracle por 40.000.
El segundo día, HaeJung Yang, de Out of Bounds, tumbó Dynamo por 40.000 dólares y cuatro puntos. El equipo MAMMOTH rompió Chroma con un fallo de día cero y dos coincidencias por 12.000 netos, y Alessandro Fanio Gonzalez le siguió con dos fallos conocidos y una coincidencia por 4.500. La base de datos de Oracle cayó dos veces más: Taisic Yun por 14.000 y Ikotas Labs con una cadena de siete fallos terminada en un uso tras liberación y una confusión de tipos por 10.000.

El tercer día, y el trofeo
Los resultados del tercer día mantuvieron el patrón. OtterSec se llevó la base de datos autónoma de Oracle con una cadena de cuatro fallos —tres coincidencias y un día cero— por 6.250 dólares, y Platform Security volvió a hacerlo con cinco fallos por 6.000.
La competición se ganó en otra parte. Ikotas Labs se llevó el Pixel 10 de Google por 300.000 dólares y 30 puntos de Master of Pwn, lo que les dio el título.
Los fallos no son nuevos, y ese es el asunto
Se lee la lista de técnicas y nada en ella es específico de la IA: inyección de argumentos, validación de entrada defectuosa, inyección de código, uso tras liberación, confusión de tipos. Son las clases que llevan comiéndose aplicaciones web desde antes de que existieran la mayoría de estos objetivos.
Ese es el hallazgo. La pila de servicio de IA —una pasarela de modelos, una base de datos vectorial, un servidor de inferencia, un agente de código, una base de datos gestionada— se ha montado deprisa, en buena parte con proyectos de código abierto jóvenes, y está reproduciendo el perfil de vulnerabilidades del software sobre el que se apoya. La inyección de argumentos contra OpenAI Codex merece mención aparte: un agente que lee un repositorio es, por diseño, un programa que acepta entrada controlada por un atacante.

Qué pasa ahora
Los fabricantes suelen disponer de 90 días desde Pwn2Own antes de que la Zero Day Initiative publique los detalles. Esa ventana es lo relevante aquí: los fallos existen ya, los parches no, y la lista de componentes afectados está publicada.
Lo que hay que observar es cuál de los cinco publica una corrección dentro de la ventana. Un agente de código y una base de datos gestionada tienen ritmos de publicación muy distintos de un almacén vectorial comunitario, y en esa diferencia está el riesgo.