Pwn2Own yarışmasında üç ayrı ekip, tüm yamaları yüklü Google Pixel 10 üzerinde uzaktan kod çalıştırmayı başardı. Güvenlik araştırmacılarının cihaz üreticileri ve mobil ekosistem için düzenlenen en görünür istismar yarışmalarından biri olan etkinlikte yaşanan bu gösterim, hedefin güncel kabul edilen bir amiral gemisi Android telefonu olduğunu ortaya koydu.
Yarışmadaki denemeler, tamamen güncel bir mobil cihazın bile saldırı yüzeyi barındırabildiğini bir kez daha gösterdi. Uzaktan istismarlar çoğunlukla tarayıcı, mesajlaşma bileşeni, kablosuz yığın ya da dosya ayrıştırıcıları gibi dışarıdan erişilebilen alanları hedef alıyor. Pwn2Own formatında araştırmacılar, sistemlere fiziksel erişim olmadan istismar zincirleri sergiliyor; doğrulanan her başarı da ilgili satıcıların yama sürecine doğrudan giriyor.
Güncel Pixel 10’da gösterilen uzaktan istismarlar
Google Pixel 10’un tam yamanmış sürümüne karşı üç farklı ekibin başarı sağlaması, yarışmanın öne çıkan başlıklarından biri oldu. Açıkların ayrıntıları ve zincirleme tekniklerin tam içeriği paylaşılmasa da gösterimler, saldırganların uzaktan yürüttüğü bir istismar senaryosunda güvenlik katmanlarının aşılabildiğini doğruladı. Bu tür yarışmalarda ortaya çıkan bulgular, üreticilerin hata ödül programları ve ek yama çalışmaları için de veri sağlıyor.
Pwn2Own’u düzenleyen ekosistem, yıllardır gerçek dünyada suistimal edilebilecek kusurları kontrollü biçimde ortaya çıkaran bir alan olarak kullanılıyor. Güvenlik araştırmacıları aynı teknikleri savunma tarafında da değerlendiriyor; amaç, kurumların ve üreticilerin kendi sistemlerindeki zayıf noktaları saldırganlardan önce görmesi. Google cephesinden konuya ilişkin ayrı bir teknik açıklama paylaşılmadı, ancak tamamen güncel bir cihazın yarışma ortamında hedef alınabilmesi mobil güvenlik yarışının hâlâ sert seyrettiğini gösterdi.
