Pwn2Own Ireland 2026 Ungkap 77 Zero-Day dalam Dua Hari, Codex dan LiteLLM Ikut Dibobol
ZeroDayInitiative
Kompetisi peretasan yang dulu identik dengan browser dan ponsel kini punya target baru: perangkat lunak yang dipakai untuk membangun dan menjalankan AI. Dua hari pertama Pwn2Own Ireland 2026 menunjukkan target-target itu tidak lebih sulit dijebol daripada sebuah printer.
Para peneliti keamanan di Pwn2Own Ireland 2026 telah mendemonstrasikan 77 kerentanan zero-day unik dan mengantongi hadiah total $621.000 selama dua hari pertama kompetisi, Selasa (6/10/2026) dan Rabu (7/10/2026). Ajang yang digelar Zero Day Initiative (ZDI) milik Trend Micro itu memuat kategori infrastruktur AI dan aplikasi coding AI, dan beberapa target di dalamnya berhasil ditembus.
Hari Pertama 32 Zero-Day, Hari Kedua Bertambah 45
Menurut rekap hari pertama Cyber Security News, 21 percobaan pada Selasa menghasilkan 32 zero-day unik dengan total hadiah $388.500. Hari kedua menambah 45 zero-day unik dan $232.500, seperti dilaporkan BleepingComputer. Angka 77 zero-day dan $621.000 merupakan penjumlahan dua hari tersebut.
Zero-day adalah celah yang belum diketahui atau belum ditambal vendor saat dieksploitasi. Semua perangkat target dalam kompetisi ini sudah diperbarui ke firmware dan perangkat lunak terbaru.
Codex, LiteLLM, dan Dynamo Jadi Korban
Di kategori AI, tim Ikotas Labs meraih $40.000 setelah membobol OpenAI Codex hanya dengan satu celah argument injection. Detail teknis, versi terdampak, dan nomor CVE-nya belum dipublikasikan.
LiteLLM, pustaka populer untuk menghubungkan aplikasi ke berbagai model bahasa, ditembus dua kali. Taisic Yun dari Xint mendapat $40.000 dengan menggabungkan validasi input yang lemah dan code injection untuk membuka reverse shell, sementara tim Out of Bounds memperoleh $15.000 lewat empat bug, dua di antaranya sudah diketahui sebelumnya.
Pada hari kedua, HaeJung Yang dari Out of Bounds mengantongi $40.000 setelah membobol Dynamo. Oracle Autonomous AI Database juga jebol dua kali: oleh VinSOC lewat rantai lima zero-day pada hari pertama, lalu oleh Ikotas Labs dengan rantai tujuh zero-day pada hari kedua. Satu-satunya catatan baik datang dari Chroma, yang bertahan setelah percobaan VinSOC kehabisan waktu.
Galaxy S26 Jebol Enam Kali, iPhone 17 Tak Disentuh
Samsung Galaxy S26 menjadi ponsel paling sering ditembus, tiga kali di masing-masing hari. Di hari pertama, Nguyen Thanh Dat dari Viettel Cyber Security meraih $31.250, Interrupt Labs $15.750, dan Ikotas Labs $11.000, meski sebagian bug yang dipakai ternyata sudah diketahui Samsung. Di hari kedua, Kyeongmin Kim (KAIST Hacking Lab), PetoWorks, serta duo Dimitrios Valsamaras dan Ken Gannon (Mobile Hacking Lab) menyusul.
Google Pixel 10 bertahan dari percobaan White Noise Club di hari pertama. Apple iPhone 17, dengan hadiah maksimum $300.000 untuk peretasan jarak jauh, tidak didaftarkan oleh satu peserta pun.
Speaker dan Lampu Pintar Tumbang dalam Hitungan Detik
Perangkat rumah pintar tidak bernasib lebih baik. VinSOC, yang terdiri dari Vũ Chí Thành dan Huỳnh Đức Tin, menembus Philips Hue Bridge Pro dengan tujuh zero-day dan meraih $40.000. McCaulay Hudson mendapat $50.000 dari Sonos Era 300, dan pada hari kedua Jack Dates dari RET2 Systems mendemonstrasikan rantai eksploit ke speaker yang sama dalam waktu kurang dari satu menit. Home Assistant Green juga dibobol oleh lima tim berbeda.
Hari Ketiga Penentu Master of Pwn
Menurut jadwal resmi ZDI, Kamis (8/10/2026) menyisakan 17 percobaan dengan hadiah yang tersedia sekitar $1,33 juta, termasuk tiga upaya terhadap Pixel 10 dan percobaan tambahan ke Oracle Autonomous AI Database serta Chroma. Gelar Master of Pwn bisa baru ditentukan di slot terakhir milik Team MAMMOTH.
Sebagai pembanding, Pwn2Own Ireland 2025 menghasilkan 73 zero-day dengan total hadiah $1.024.750. Seluruh celah yang ditemukan tahun ini diserahkan ke vendor, yang punya waktu 90 hari untuk menambalnya sebelum ZDI membukanya ke publik.
Celah di perangkat AI developer bukan hal baru bagi pembaca yang mengikuti tambalan kritis GitLab AI Gateway awal bulan ini. Yang kini ditunggu adalah seberapa cepat OpenAI, pengelola LiteLLM, dan Oracle merilis tambalan, dan apakah hari ketiga menambah daftar perangkat AI yang jebol.
Komentar (0)
Masuk untuk menulis komentar.
Belum ada komentar.