8 октября в Корке, Ирландия, три команды исследователей удалённо взломали Google Pixel 10 на конкурсе Pwn2Own Ireland. По правилам устройства должны были получить все доступные обновления безопасности. Организатор конкурса, Zero Day Initiative (ZDI) компании Trend Micro, принимает работающие эксплойты, передаёт сведения об уязвимостях производителям, а участникам начисляет баллы и выплачивает призовые. За три успешные атаки на Pixel 10 исследователи получили в общей сложности $562 500.

Первой выступила команда Xint: Тим Беккер и Ив Бьери использовали, по формулировке ZDI, «одно совпадение по ошибке». Победу объявили прежде, чем подтвердили размер награды. В итоге команда получила $150 000 и 15 баллов — половину заявленных за эту цель $300 000 и 30 баллов.
Следом Ikotas Labs связала несколько проблем безопасности в одну цепочку и получила полную награду: $300 000 и 30 баллов. В результатах ZDI эта попытка тоже помечена как «совпадение». Почему при такой пометке выплатили весь приз и что именно она означает в данном случае, организатор не пояснил. Третьими выступили Димитриос Валсамарас, Кен Гэннон и Тения Валсамара. Их цепочка состояла из двух ошибок: одного «совпадения» и одной уязвимости нулевого дня. Награда составила $112 500 и 22,5 балла. Все три команды претендовали на один и тот же заявленный приз.
«Совпадением» ZDI называет случай, когда использованная ошибка уже известна организатору или затронутому производителю. Обычно заявка должна опираться на уязвимости, о которых не знает ни тот ни другой; попытку с совпадением могут принять, но приз за неё снижают. В атаках на Pixel 10 ранее известная ошибка фигурировала как минимум у двух команд. История с полной выплатой Ikotas Labs пока остаётся без публичного объяснения.
Все три успешные заявки были зарегистрированы как удалённые атаки. Правила допускали вход через страницу, открытую в браузере телефона по умолчанию, а также через NFC, Wi-Fi, Bluetooth или модемную часть устройства. Для победы требовалось запустить на телефоне код по выбору атакующего либо извлечь конфиденциальные данные. Каким путём воспользовалась каждая команда и чего добилась после проникновения, ZDI к 9 октября не раскрыла. Демонстрации проходили на конкурсных аппаратах.
Всего против Pixel 10 предприняли четыре удалённые попытки. Три закончились успехом, а четвёртая, состоявшаяся в первый день конкурса, не уложилась в отведённое время. Октябрьский бюллетень безопасности Pixel компания Google выпустила 6 октября, за два дня до успешных демонстраций. В нём не упоминался Pwn2Own и не было исправления, связанного именно с конкурсными атаками. В результатах ZDI также нет сведений о готовом исправлении или специальных действиях для владельцев Pixel.
Далее победители передают ZDI эксплойты и технические описания, а ZDI сообщает об уязвимостях затронутым производителям. На выпуск исправлений производителям отводится 90 дней; после этого срока ZDI публикует подробности. Такой порядок TrendAI, подразделение Trend Micro по корпоративной безопасности, описало в статье, опубликованной в июне. Пока этот процесс не завершён, публичных данных недостаточно, чтобы воспроизвести атаки или связать их с конкретным компонентом Pixel 10.
Samsung Galaxy S26 взломали во всех семи попытках против него. Шесть успешных заявок включали хотя бы одно совпадение. По сообщению ZDI, одна из ошибок в цепочке, которую Ikotas Labs применила против Galaxy S26 в первый день, уже была известна Samsung, но на момент атаки оставалась неисправленной.
Ikotas Labs также успешно атаковала агента для программирования OpenAI Codex и базу данных Oracle Autonomous AI Database — последнюю во второй день конкурса. Четыре победы принесли команде $361 000 и 42,5 балла. За наибольшее число баллов ZDI присудила ей общий титул Master of Pwn. Приз за Pixel 10 составил основную часть её денежного результата.
Среди других взломанных устройств оказались принтеры Lexmark, Canon и Brother, Sonos Era 300, Philips Hue Bridge Pro, Home Assistant Green и прибор Garmin Index BPM. Хотя бы одна атака удалась против каждого продукта, указанного в расписании: успешными были 51 из 63 запланированных попыток. Попыток против Apple iPhone 17 и WhatsApp в расписании не было, несмотря на заявленный главный приз в $300 000 за каждую цель. За три дня ZDI выплатила более $1,2 млн — больше, чем $1 024 750 на предыдущем конкурсе в Ирландии. Отдельно от конкурсных атак Google в сентябре исправила уязвимость модема Pixel CVE-2026-58704, которая, по словам компании, «может использоваться в ограниченных целевых атаках». Исправление входит в обновления с уровнем безопасности 2026-09-05 и новее.

Изображение носит иллюстративный характер
Первой выступила команда Xint: Тим Беккер и Ив Бьери использовали, по формулировке ZDI, «одно совпадение по ошибке». Победу объявили прежде, чем подтвердили размер награды. В итоге команда получила $150 000 и 15 баллов — половину заявленных за эту цель $300 000 и 30 баллов.
Следом Ikotas Labs связала несколько проблем безопасности в одну цепочку и получила полную награду: $300 000 и 30 баллов. В результатах ZDI эта попытка тоже помечена как «совпадение». Почему при такой пометке выплатили весь приз и что именно она означает в данном случае, организатор не пояснил. Третьими выступили Димитриос Валсамарас, Кен Гэннон и Тения Валсамара. Их цепочка состояла из двух ошибок: одного «совпадения» и одной уязвимости нулевого дня. Награда составила $112 500 и 22,5 балла. Все три команды претендовали на один и тот же заявленный приз.
«Совпадением» ZDI называет случай, когда использованная ошибка уже известна организатору или затронутому производителю. Обычно заявка должна опираться на уязвимости, о которых не знает ни тот ни другой; попытку с совпадением могут принять, но приз за неё снижают. В атаках на Pixel 10 ранее известная ошибка фигурировала как минимум у двух команд. История с полной выплатой Ikotas Labs пока остаётся без публичного объяснения.
Все три успешные заявки были зарегистрированы как удалённые атаки. Правила допускали вход через страницу, открытую в браузере телефона по умолчанию, а также через NFC, Wi-Fi, Bluetooth или модемную часть устройства. Для победы требовалось запустить на телефоне код по выбору атакующего либо извлечь конфиденциальные данные. Каким путём воспользовалась каждая команда и чего добилась после проникновения, ZDI к 9 октября не раскрыла. Демонстрации проходили на конкурсных аппаратах.
Всего против Pixel 10 предприняли четыре удалённые попытки. Три закончились успехом, а четвёртая, состоявшаяся в первый день конкурса, не уложилась в отведённое время. Октябрьский бюллетень безопасности Pixel компания Google выпустила 6 октября, за два дня до успешных демонстраций. В нём не упоминался Pwn2Own и не было исправления, связанного именно с конкурсными атаками. В результатах ZDI также нет сведений о готовом исправлении или специальных действиях для владельцев Pixel.
Далее победители передают ZDI эксплойты и технические описания, а ZDI сообщает об уязвимостях затронутым производителям. На выпуск исправлений производителям отводится 90 дней; после этого срока ZDI публикует подробности. Такой порядок TrendAI, подразделение Trend Micro по корпоративной безопасности, описало в статье, опубликованной в июне. Пока этот процесс не завершён, публичных данных недостаточно, чтобы воспроизвести атаки или связать их с конкретным компонентом Pixel 10.
Samsung Galaxy S26 взломали во всех семи попытках против него. Шесть успешных заявок включали хотя бы одно совпадение. По сообщению ZDI, одна из ошибок в цепочке, которую Ikotas Labs применила против Galaxy S26 в первый день, уже была известна Samsung, но на момент атаки оставалась неисправленной.
Ikotas Labs также успешно атаковала агента для программирования OpenAI Codex и базу данных Oracle Autonomous AI Database — последнюю во второй день конкурса. Четыре победы принесли команде $361 000 и 42,5 балла. За наибольшее число баллов ZDI присудила ей общий титул Master of Pwn. Приз за Pixel 10 составил основную часть её денежного результата.
Среди других взломанных устройств оказались принтеры Lexmark, Canon и Brother, Sonos Era 300, Philips Hue Bridge Pro, Home Assistant Green и прибор Garmin Index BPM. Хотя бы одна атака удалась против каждого продукта, указанного в расписании: успешными были 51 из 63 запланированных попыток. Попыток против Apple iPhone 17 и WhatsApp в расписании не было, несмотря на заявленный главный приз в $300 000 за каждую цель. За три дня ZDI выплатила более $1,2 млн — больше, чем $1 024 750 на предыдущем конкурсе в Ирландии. Отдельно от конкурсных атак Google в сентябре исправила уязвимость модема Pixel CVE-2026-58704, которая, по словам компании, «может использоваться в ограниченных целевых атаках». Исправление входит в обновления с уровнем безопасности 2026-09-05 и новее.