Fem mål, fem knäckta

Pwn2Own Irland 2026 pågick den 6 till 8 oktober, och kategorin AI-infrastruktur fick ingen bra vecka. I Zero Day Initiatives egna dagliga sammanställningar knäcktes varje namngivet mål i den kategorin minst en gång.

Dag ett föll LiteLLM två gånger: Taisic Yun från Xint kedjade bristande indatavalidering med kodinjektion för 40 000 dollar och fyra Master of Pwn-poäng, och HaeJung Yang och ByungYoung Yi från Out of Bounds följde efter med fyra buggar, två av dem redan kända, för 15 000. Ikotas Labs tog OpenAI Codex med en argumentinjektion för 40 000. VinSOC kombinerade fem buggar mot Oracles autonoma AI-databas för 40 000.

Dag två tog HaeJung Yang från Out of Bounds Dynamo för 40 000 dollar och fyra poäng. Team MAMMOTH knäckte Chroma med en nolldagsbugg och två kollisioner för netto 12 000, och Alessandro Fanio Gonzalez följde med två kända buggar och en kollision för 4 500. Oracles databas föll två gånger till — Taisic Yun för 14 000 och Ikotas Labs med en kedja på sju buggar som slutade i en use-after-free och en typförväxling för 10 000.

En öppen laptop på ett bord på en konferens
Varje namngivet AI-infrastrukturmål knäcktes minst en gång. Illustrationsbild. https://kaboompics.com/ · pexels · Pexels License

Dag tre, och pokalen

Resultaten från dag tre höll mönstret. OtterSec tog Oracles autonoma AI-databas med en kedja på fyra buggar — tre kollisioner och en nolldag — för 6 250 dollar, och Platform Security gjorde om det med fem buggar för 6 000.

Själva tävlingen avgjordes någon annanstans. Ikotas Labs tog Googles Pixel 10 för 300 000 dollar och 30 Master of Pwn-poäng, vilket gav dem titeln.

Buggarna är inte nya, och det är poängen

Läs listan över tekniker och ingenting i den är AI-specifikt: argumentinjektion, bristande indatavalidering, kodinjektion, use-after-free, typförväxling. Det är klasserna som har ätit webbapplikationer sedan innan de flesta av målen fanns.

Det är fyndet. AI-serveringsstacken — en modellgateway, en vektordatabas, en inferensserver, en kodagent, en hanterad databas — har satts ihop snabbt, till stor del av unga projekt med öppen källkod, och den återskapar sårbarhetsprofilen hos den programvara den vilar på. Argumentinjektionen mot OpenAI Codex förtjänar att lyftas fram: en agent som läser ett kodförråd är per konstruktion ett program som tar emot indata en angripare styr.

En bunt amerikanska dollarsedlar på ett bord
Leverantörer får i regel 90 dagar innan detaljerna offentliggörs. Illustrationsbild. Tima Miroshnichenko · pexels · Pexels License

Vad som händer nu

Leverantörer får i regel 90 dagar från Pwn2Own innan Zero Day Initiative offentliggör detaljerna. Det fönstret är det användbara här: buggarna finns redan, patcharna inte, och listan över berörda komponenter är publicerad.

Det man ska hålla ögonen på är vilken av de fem som släpper en rättning inom fönstret. En kodagent och en hanterad databas har helt andra releasetakter än ett vektorlager som drivs av en gemenskap, och i glappet mellan dem sitter risken.