Tại cuộc thi bảo mật ô tô
Pwn2Own Automotive 2026 diễn ra hôm nay, các nhà nghiên cứu an ninh đã thành công xâm nhập hệ thống thông tin – giải trí trên xe của Tesla.
Cụ thể, đội Synacktiv trong hạng mục “tấn công dựa trên USB” đã kết hợp một lỗ hổng rò rỉ thông tin với một lỗ hổng ghi vượt biên (out-of-bounds write), qua đó giành được quyền root trên hệ thống thông tin giải trí của Tesla và nhận giải thưởng 35.000 USD. Ngoài ra, đội này còn xâu chuỗi ba lỗ hổng khác để giành quyền thực thi mã ở cấp độ root trên thiết bị thu phát đa phương tiện kỹ thuật số Sony XAV-9500ES, qua đó nhận thêm 20.000 USD tiền thưởng.
Đội Fuzzware.io, với các màn tấn công thành công vào trạm sạc Alpitronic HYC50, bộ sạc Autel và thiết bị dẫn đường trên xe Kenwood DNR1007XR, qua đó giành tổng cộng 118.000 USD tiền thưởng.
Ngoài ra, tại cuộc thi năm nay, đội DDOS đã xâm nhập thành công các trạm sạc ChargePoint Home Flex, Autel MaxiCharger và Grizzl-E Smart 40A, mang về tổng cộng 72.500 USD tiền thưởng.
Trong khi đó, đội PetoWorks đã kết hợp ba lỗ hổng zero-day để giành quyền root trên bộ điều khiển sạc Phoenix Contact CHARX SEC-3150, nhận phần thưởng 50.000 USD.
Cuộc thi Pwn2Own Automotive tập trung vào an ninh các công nghệ liên quan đến ô tô. Theo quy định của giải đấu, sau khi các lỗ hổng zero-day được khai thác thành công và nộp cho ban tổ chức, các nhà sản xuất liên quan sẽ có 90 ngày để phát triển và phát hành bản vá bảo mật. Chỉ sau thời hạn này, chương trình Zero Day Initiative (ZDI) thuộc Trend Micro mới công bố chi tiết các lỗ hổng ra công chúng.
Nhìn lại các mùa giải trước, Pwn2Own Automotive 2025 đã phát hiện và khai thác thành công 49 lỗ hổng zero-day, với tổng tiền thưởng lên tới 886.250 USD. Trong khi đó, ngay ở mùa giải đầu tiên Pwn2Own Automotive 2024, các nhà nghiên cứu cũng phát hiện 49 lỗ hổng zero-day, giành tổng tiền thưởng lên tới 1.323.750 USD.