世界トップクラスの研究者が最新機器の弱点を競う「Pwn2Own(ポウン・トゥ・オウン)アイルランド2026」が10月6日に開幕し、初日だけで32件の未知の脆弱性(ゼロデイ)が実証され、賞金総額は38万8,500ドルに上りました。サムスンの最新スマートフォン「ギャラクシーS26」が3チームに攻略されるなど、身近な製品の弱点が次々に明らかになりました。
「善意のハッカー」が弱点をあぶり出す
Pwn2Ownは、トレンドマイクロ傘下の「ゼロデイ・イニシアチブ(ZDI)」が主催する、世界的に権威あるハッキングコンテストです。参加するのは犯罪者ではなく、セキュリティ企業や研究者といった「善意のハッカー」たちで、実際の製品に隠れた未知の欠陥を見つけ出し、その場で実証します。見つかった弱点はメーカーに報告され、修正プログラムの開発につなげられます。ゼロデイとは、修正方法がまだ存在しない未知の脆弱性を指し、放置されれば攻撃者に悪用される恐れがあります。
スマホから印刷機、AIまで標的に
初日の標的は多岐にわたりました。サムスンの「ギャラクシーS26」は、インタラプト・ラボなど3チームがそれぞれ攻略に成功しました。ベトナムのVinSOCの研究者は、スマート照明「フィリップス・ヒュー・ブリッジ・プロ」を7つの欠陥を連鎖させて攻略し4万ドルを獲得、さらにオラクルのAIデータベースも5つの欠陥を使って破り、計8万ドルを稼ぎました。このほかレックスマークやキヤノンの複合機、ソノスのスピーカー、オープンAIのプログラミング支援ツール「Codex(コーデックス)」なども攻略対象となりました。一方、グーグルの「ピクセル10」への攻撃は時間内に成功せず、堅牢性を示しました。
身近な機器こそ狙われる
今回の結果は、スマートフォンやスマート家電、オフィス機器など、私たちが日常的に使う機器にも多くの弱点が潜んでいることを改めて示しました。こうした欠陥がメーカーに報告され修正されることで、実際の攻撃が起きる前に守りを固められるのが、この大会の大きな意義です。
日本への影響
今回の大会は、日本の消費者と企業の双方にとって無関係ではありません。攻略対象となったサムスンのスマートフォンやキヤノンの複合機は日本でも広く使われており、同種の機器を利用する家庭やオフィスは、メーカーから提供される修正プログラム(アップデート)を速やかに適用することが求められます。とくに複合機やスマート家電はインターネットにつながったまま放置されがちで、更新を怠ると侵入の入り口になりかねません。企業にとっては、社内のスマート機器やAIツールの管理体制を見直す契機となります。日本政府もサイバー防御の強化を進めており、重要インフラを担う企業では、こうした国際大会で明らかになる最新の攻撃手法を踏まえた対策が急務です。個人でも、スマートフォンやルーター、プリンターのソフトウェアを常に最新の状態に保つという基本的な習慣が、被害を防ぐ最も確実な手段となります。
まとめ:便利な機器が増えるほど、その弱点を突こうとする動きも活発になります。まずは手元の機器を最新の状態に保つことから、自分と家族を守っていきたいですね。
出典:
BleepingComputer – Hackers exploit 32 zero-days on first day of Pwn2Own Ireland
Zero Day Initiative – Pwn2Own Ireland

