
Pixel 10, gli exploit da remoto vincono al concorso ma le modalità di attacco restano sconosciute
I telefoni Pixel 10 sono stati compromessi in tre prove del concorso pur avendo tutte le patch installate, ma i metodi di attacco restano inediti e i risultati non indicano correzioni per i proprietari.
I telefoni Pixel 10 con tutti gli aggiornamenti richiesti installati sono stati compromessi da tre team di ricercatori al Pwn2Own Ireland l'8 ottobre, secondo i risultati pubblicati dalla Zero Day Initiative (ZDI) di Trend Micro, che gestisce il concorso di test sulla sicurezza. Le dimostrazioni confermano che gli attacchi da remoto hanno funzionato contro i dispositivi del concorso, ma non rivelano quali connessioni siano state utilizzate né a cosa abbiano avuto accesso i team. Al 9 ottobre, ZDI non aveva pubblicato spiegazioni sul funzionamento degli attacchi.
Il concorso di Cork premia i ricercatori per gli exploit funzionanti, metodi che sfruttano debolezze del software per aggirare la sicurezza, e trasmette le scoperte ai produttori interessati. Il regolamento richiede che sui bersagli siano installate tutte le patch, ovvero tutti gli aggiornamenti di sicurezza disponibili richiesti. Tre dei quattro tentativi da remoto contro il Pixel 10 sono riusciti. Il tentativo rimanente, effettuato il primo giorno, ha esaurito il tempo a disposizione.
Tutti e tre gli attacchi riusciti contro il Pixel 10 erano iscritti nella categoria da remoto. Secondo il regolamento, i ricercatori potevano attaccare attraverso contenuti web aperti nel browser predefinito del telefono, oppure tramite NFC (comunicazione di prossimità, una connessione wireless a corto raggio), Wi-Fi, Bluetooth o baseband, il sistema che gestisce le comunicazioni radio cellulari. Per riuscire, l'attacco doveva eseguire codice scelto dall'attaccante oppure estrarre informazioni sensibili. I risultati pubblicati non chiariscono quale via abbia seguito ciascun team né quale di questi esiti abbia ottenuto. Definire gli attacchi da remoto, quindi, non dimostra che tutti e tre potessero essere sferrati via internet.
Le tre vittorie hanno fruttato complessivamente 562.500 dollari. L'attacco di Xint utilizzava un bug classificato come collision, il termine usato dal concorso per una debolezza già nota prima del tentativo. Il premio è stato inizialmente lasciato in sospeso e poi fissato a 150.000 dollari e 15 punti, la metà dei 300.000 dollari e 30 punti annunciati per quel bersaglio. È seguito Ikotas Labs con un attacco che combinava più debolezze e ha ricevuto il premio pieno di 300.000 dollari e 30 punti. Un terzo team ha combinato due bug, una collision e uno zero-day, cioè una vulnerabilità precedentemente sconosciuta al produttore interessato o all'organizzatore, ricevendo 112.500 dollari e 22,5 punti.
Queste classificazioni sono importanti per interpretare i risultati. Sebbene le regole di partecipazione richiedano bug sconosciuti sia al produttore sia all'organizzatore, un attacco che include una collision può comunque ottenere un premio ridotto. Almeno due attacchi riusciti contro il Pixel 10 coinvolgevano un bug già noto. Anche l'attacco di Ikotas Labs è stato contrassegnato come collision, ma ZDI non ha spiegato questa etichetta né perché abbia ricevuto il premio pieno. I risultati non vanno interpretati come prova che ogni debolezza dimostrata fosse stata appena scoperta.
I team vincitori devono fornire a ZDI i propri exploit e spiegazioni tecniche scritte, dopodiché le falle vengono segnalate ai produttori interessati. Un articolo di giugno di TrendAI, la divisione di Trend Micro dedicata alla sicurezza aziendale, descrive un periodo di 90 giorni concesso ai produttori per pubblicare le patch prima che ZDI divulghi tutti i dettagli tecnici. Si tratta di una tempistica di divulgazione, non della conferma che siano già disponibili correzioni per queste specifiche dimostrazioni.
Google ha pubblicato il bollettino di sicurezza Pixel di ottobre il 6 ottobre, due giorni prima delle dimostrazioni riuscite, e il documento non fa riferimento al concorso. I risultati di ZDI non indicano né una correzione né un'azione che i proprietari di Pixel possano intraprendere per questi attacchi. Per le aziende e i proprietari di siti web che usano i telefoni per lavoro, il limite importante è che avere tutti gli aggiornamenti installati non ha impedito queste dimostrazioni controllate. La fonte riporta i risultati del concorso, non prove che gli stessi attacchi siano utilizzati contro clienti, siti web o sistemi di hosting.
Anche altri bersagli sono stati compromessi durante i test. Tutti e sette i tentativi contro il Galaxy S26 di Samsung sono riusciti, e sei degli attacchi riusciti coinvolgevano almeno una collision. ZDI ha riferito che una debolezza nell'attacco al Galaxy S26 dimostrato da Ikotas Labs il primo giorno era già nota al produttore, ma non era ancora stata corretta. Questa distinzione illustra perché una vulnerabilità nota non sia necessariamente una vulnerabilità risolta.
Il secondo giorno, Ikotas Labs ha attaccato con successo anche Codex, l'agente di programmazione di OpenAI, un software che assiste nella scrittura di codice, e il servizio autonomo di database basato sull'IA. Con quattro vittorie, il team ha raccolto 361.000 dollari e 42,5 punti secondo i risultati pubblicati da ZDI. Il premio di 300.000 dollari ottenuto per il Pixel 10 è stato il più alto assegnato a un singolo attacco nel concorso, e il punteggio totale gli ha assicurato il titolo assoluto di Master of Pwn.
Le dimostrazioni riuscite hanno riguardato anche stampanti Lexmark, Canon e Brother; i dispositivi per la casa intelligente Sonos Era 300, Philips Hue Bridge Pro e Home Assistant Green; e il dispositivo per il benessere Garmin Index BPM. Ogni prodotto presente nel calendario dei tentativi è stato compromesso almeno una volta, con 51 successi su 63 tentativi programmati. Né l'iPhone 17 di Apple né WhatsApp avevano un tentativo in programma, sebbene per ciascuno fosse previsto un premio massimo di 300.000 dollari. I premi elencati da ZDI per i tre giorni hanno superato complessivamente 1,2 milioni di dollari, contro 1.024.750 dollari del concorso irlandese dell'anno precedente.
Separatamente, a settembre Google ha corretto la vulnerabilità del modem Pixel CVE-2026-58704. Il modem gestisce la connessione cellulare di un telefono. Google ha dichiarato che questa debolezza potrebbe essere oggetto di uno sfruttamento limitato e mirato, e i dispositivi Pixel che mostrano un livello patch di sicurezza 2026-09-05 o successivo includono la relativa correzione. Questa correzione è distinta dagli attacchi del concorso i cui dettagli non sono stati divulgati. I proprietari possono controllare il livello degli aggiornamenti di sicurezza e installare gli aggiornamenti disponibili, ma la correzione di settembre non va confusa con un rimedio confermato per le tre dimostrazioni sul Pixel 10.
Come Proteggerti
- Apri le Impostazioni del tuo Pixel e cerca il livello dell'aggiornamento di sicurezza Android; verifica che sia 2026-09-05 o successivo per la correzione separata del modem.
- Nelle Impostazioni, cerca gli aggiornamenti software e installa quelli disponibili, riavviando il telefono se richiesto.
- Controlla i bollettini di sicurezza Pixel di Google per eventuali correzioni successive, perché i risultati del concorso non indicano una correzione per questi attacchi.
- Evita di aprire link web inattesi sul telefono, tenendo presente che i ricercatori non hanno rivelato se questi attacchi utilizzassero contenuti del browser.
Vulnerabilità e Soluzioni
- CVE-2026-58704 A separate Pixel modem vulnerability that Google said might face limited, targeted exploitation is fixed at security patch level 2026-09-05 or later. Vedi la soluzione e i dettagli →
I Termini Spiegati
- exploit Un metodo che sfrutta una debolezza del software per aggirare la sicurezza di un dispositivo.
- collision In questo concorso, un bug che era già noto prima del tentativo del ricercatore.
- zero-day Una debolezza del software precedentemente sconosciuta al produttore interessato o all'organizzatore del concorso.
- NFC La comunicazione di prossimità è una connessione senza fili che funziona a distanze molto brevi.
- baseband La parte del sistema di un telefono che gestisce la comunicazione con le reti cellulari.
- security patch level Una data mostrata da un dispositivo per indicare quale insieme di correzioni di sicurezza è stato installato.