SamsungのGalaxy S26は、Pwn2Own Irelandの2日目にさらに3件のハッキング攻撃を受け、いずれも成功した。大会初日に実演された複数のエクスプロイトに続くものだ。
BleepingComputerによると、KAIST Hacking Lab、PetoWorks、CENSUS Labsの研究者が、このフラッグシップスマートフォンを標的に攻撃を成功させた。
相次ぐ侵害は、特に攻撃者が複数の弱点を組み合わせて端末の防御を回避できる場合に、協調した脆弱性研究がいかに価値を持つかを浮き彫りにしている。ただし、大会の結果から、実演されたエクスプロイトが実際にSamsungの顧客に対して使われていると判断することはできない。
ゼロデイとバグ報奨金:発見の経緯
Galaxy S26への侵害には、新たに発見された脆弱性と、Samsungがすでに把握していた脆弱性の両方が関わっていた。初日には、Viettel Cyber Security、Interrupt Labs、Ikotas Labsがこの端末の攻略に成功したが、バグの一部はすでにベンダーに知られていた。
2日目には、未知の欠陥を突く攻撃がさらに3件成功し、見出しを飾る脆弱性が登場した。BleepingComputerによると、Samsungに対するエクスプロイトの勝者は、Dimitrios Valsamaras、Ken Gannon、CENSUS LabsのTenia Valsamaraによるチームだった。ほかには、KAIST Hacking LabのKyeongmin KimやPetoWorksが含まれる。
2日目には、45件のユニークなゼロデイ脆弱性に対して総額232,500ドルが授与され、発見事項は今後、開示と修正の段階に移る。
このイベントには、スマートフォン、プリンター、AIインフラ、コーディングアプリ、メッセージングアプリ、スマートホーム機器など、ほかのベンダーも参加した。BleepingComputerによると、ウェルネス・ヘルスケア機器が新たに加わった。これは、ヘルスケア業界でテクノロジーの導入が急速に進み、それが深刻なサイバー攻撃を引き寄せている。
Samsung以外では、Apple iPhone 17にも30万ドルの賞金総額が設定されているが、これを攻略しようと登録した参加者はいない。
バグ連鎖に潜むリスク
Galaxy S26での実演は、脆弱性の影響を常に単独で評価できるとは限らない理由を示している。Pwn2Ownで複数のバグを連鎖させた攻撃に成功した例もあり、単一の重大な欠陥に頼らず、弱点を組み合わせて端末を侵害できることが分かる。
例えば、小さな欠陥によって攻撃者が1つのセキュリティ制限を回避でき、別の欠陥によってコードを実行したり、さらなるアクセス権を得たりする可能性がある。こうした弱点を連鎖させると、個別には限定的に見える脆弱性が、はるかに深刻な侵害につながる経路を生み出しかねない。
公開された報告から、Galaxy S26のすべてのチームがこの正確な手順を使ったとまでは言えないが、この原則は複数のバグを利用するエクスプロイトを理解するうえで中心的なものだ。
ここには問題がある。1つの脆弱性にパッチを適用しても1つの経路を閉じるだけで、別の弱点が残り、別の連鎖を形成できる可能性がある。
したがってSamsung、そしてより広く言えば防御側は、各バグを個別に修正するだけでなく、脆弱性がどのように連動するかを評価し、攻撃経路を確実に閉じなければならない。
ユーザーが知っておくべきセキュリティ上のポイント
時間がたてば自動的に端末の安全性が高まるわけではない。Galaxy S26は発売から数カ月が経過しているにもかかわらず、研究者たちはPwn2Own Irelandで攻撃の成功を実演し続けた。
これは消費者と企業の双方に、より広範な問題をもたらす。端末にアップデートが適用されていても、なお未発見の弱点が含まれている可能性があり、既知のバグもパッチが開発され、インストールされるまで悪用可能な状態が続くことがある。
重要なのは、脆弱性が発見されるか、どのように悪用できるか、そして修正によって利用可能な攻撃経路が閉じられるかどうかだ。
ユーザーにとって、修正が提供された後にセキュリティアップデートをインストールすることは、リスクへの露出を減らす最も効果的な方法の1つであり続ける。Samsung製端末を管理する企業も、ベンダーのセキュリティ勧告を監視し、影響を受けるソフトウェアのバージョンを把握して、速やかにパッチを展開すべきだ。
より広い教訓は、スマートフォンのセキュリティが継続的なテストと修正に左右されるということだ。脆弱性の発見はプロセスの一部にすぎない。次に重要なのは、メーカーがどれだけ迅速に欠陥を調査し、修正を開発してユーザーに届けられるかである。
その他のニュース: IBMとRed Hatが、広く使われているJavaライブラリの400件を超えるセキュリティ脆弱性に対処AIを活用したパッチ適用に自動テストと人によるレビューを組み合わせた取り組みを通じて。





