五個 AI 目標全數淪陷:Pwn2Own 愛爾蘭把 AI 基礎設施搬上駭客舞台
在愛爾蘭科克舉行的 Pwn2Own 競賽中,研究人員僅第一天就領走 38.85 萬美元賞金與 32 個零日漏洞——從 OpenAI Codex、LiteLLM 到 Chroma、Dynamo 與 Oracle Autonomous AI Database,AI 基礎設施類別的每個目標都被攻陷。
愛爾蘭科克 —— 全球最負盛名的駭客競賽出現了新的熱門目標:AI 浪潮的地下管線。10 月 6 日在科克開幕的 Pwn2Own Ireland 2026 第一天,研究人員就展示了 32 個獨特的零日漏洞(zero-day),抱走 388,500 美元賞金。而最關鍵的戰果與手機、印表機無關——全部來自本屆的「AI 基礎設施」(AI Infrastructure)類別:OpenAI 的 Codex 編碼代理、LiteLLM 閘道、Chroma 向量資料庫、NVIDIA 的 Dynamo 推理框架,以及 Oracle Autonomous AI Database,全數在現場觀眾面前被成功攻陷。
這場由 TrendAI 旗下 Zero Day Initiative(ZDI)主辦的賽事,是 AI Infrastructure 類別繼 2026 年稍早 Pwn2Own Berlin 首度登場後的第二輪。在科克,該類別一次乾淨的完整攻破可獲 4 萬美元與 4 點 Master of Pwn 積分——與遠端攻破 Samsung Galaxy S26 同級。這個定價本身就是宣言:ZDI 認為 2026 年的攻擊面已經長成這個樣子。
Codex 倒在一個漏洞之下
目前整場賽事最引人討論的成果,也是最簡潔的一個。Ikotas Labs 利用單一個參數注入(argument injection)漏洞攻破 OpenAI Codex——這個如今被數百萬開發者拿來操作自己程式庫的代理式編碼工具——抱走 4 萬美元與 4 點積分。這是 Ikotas Labs 當天第二勝,先前他們才以一條含碰撞的漏洞鏈拿下 Samsung Galaxy S26。
它的「簡單」正是重點。Codex 這類編碼代理的設計目的就是解讀指令、執行工具呼叫——shell、檔案編輯、套件安裝——而且往往對開發者環境有廣泛權限。在這個脈絡下,參數注入不是理論缺陷,而是一條從不可信輸入直達程式碼執行的捷徑,落點正是存放你原始碼與憑證的那台機器。資安研究者花了兩年警告:代理式 AI 工具正在模糊「助理」與「任意程式執行器」的界線。在 Pwn2Own 的舞台上,這個警告不再只是假設。
LiteLLM 的黑暗一日——而且被打了兩次
如果說 Codex 是頭條,LiteLLM 就是最佳配角。這個開源 LLM 閘道坐在大量企業 AI 部署的模型 API 前端,負責金鑰管理、路由與預算控制,第一天被挑戰兩次——兩次都淪陷。
首先是 Xint 戰隊的 Taisic Yun 以「不當輸入驗證」漏洞串接碼注入,在 LiteLLM 上取得 reverse shell,完整抱走 4 萬美元。數小時後,Out of Bounds 的 HaeJung Yang 與 ByungYoung Yi 用一條四漏洞鏈(其中兩個原廠已知)再度攻破 LiteLLM,獲得 1.5 萬美元的部分獎勵。一個被種下 reverse shell 的閘道,就不再為背後任何客戶強制執行任何東西——金鑰、配額、模型存取,全部失效。
AI 基礎設施記分板其餘欄位也迅速填滿。VinSOC 的 Nam Nguyen、Thanh Vu 與 Tin Huynh 以五個漏洞攻陷 Oracle Autonomous AI Database,獲得 4 萬美元。第二天,Out of Bounds 的 HaeJung Yang 再度出擊,攻破 NVIDIA 開源推理服務框架 Dynamo,又拿 4 萬美元——同一研究者在同一類別連下兩城,相當罕見。七人韓國戰隊 Team MAMMOTH 以含一個零日的漏洞鏈拿下 Chroma 向量資料庫,Alessandro Fanio Gonzalez 隨後補上另一次部分勝利。到第二天結束,記分板上已沒有任何存活的 AI 類目標。
全面戰況
AI 目標只是故事的一部分。第一天 32 個零日還讓 Samsung Galaxy S26 三度被攻破(Viettel Cyber Security、Interrupt Labs、Ikotas Labs 皆有所獲);Sonos Era 300 喇叭倒在一個越界寫入(out-of-bounds write)加上格式字串漏洞的組合之下(McCaulay Hudson,5 萬美元);Philips Hue Bridge Pro 則被 VinSOC 的 Vũ Chí Thành 與 Huỳnh Đức Tin 用一條七個零日組成的漏洞鏈攻陷,價值 4 萬美元。
第二天維持同樣強度:24 次嘗試、約 78 萬美元獎金在桌上。開源智慧家庭中樞 Home Assistant Green 成為當天被圍攻最兇的設備,先後倒在 Xint 的 Yves Bieri(3 萬美元)、PetoWorks、KAIST Hacking Lab 的 Kyeongmin Kim,以及 McCaulay Hudson 的一條六漏洞鏈之下。Samsung Galaxy S26 又倒了三次,包括 Kyeongmin Kim 以單一獨有漏洞完成的遠端攻破,以及 Valsamaras/Gannon/Djini.ai/Valsamara 聯軍的「混淆代理人」(Confused Deputy,CWE-441)攻擊。印表機一如既往地死得很吵:Lexmark CX532adwe 至少被攻破四次,McCaulay Hudson 還拿下一台 Canon imageFORCE 1643F,漏洞鏈包含寫死的預設憑證、關鍵功能缺少身分驗證與命令注入——這組合讀起來像 2010 年代的資安通報,卻出現在 2026 年的辦公室硬體裡。
ZDI 表示,本屆的手機參賽項目是 Pwn2Own 史上最多,全部超過 60 個項目,賽事橫跨三天,最後一天於 10 月 8 日登場。
為什麼這件事不只發生在科克
對所有在建置或防護 AI 技術棧的人,有三個重點。
第一,AI 工具鏈已是「值得花錢攻擊」的攻擊面。 ZDI 不會為了獵奇支付 4 萬美元。AI Infrastructure 類別的每個目標——閘道、編碼代理、向量庫、推理伺服器、AI 資料庫——都是成千上萬個正式環境暴露給使用者或其他服務的元件。當五個目標在兩天內全滅,訊息很清楚:介於使用者與模型權重之間的這一層,是為了迭代速度而生的,不是為了承受對抗性壓力。
第二,漏洞類型古典得令人沮喪。 參數注入、不當輸入驗證、SSRF 變體、缺少身分驗證——這些 AI 包裝層不是被某種新奇的 ML 專屬攻擊打穿的,而是被過去二十年來殺死無數 Web 應用的那批 CWE 條目打穿的。給 AI 基礎設施廠商的教訓是:「AI 原生」不會豁免你於輸入驗證的基本功;給採購者的教訓是,請用與任何網路服務相同的嚴格度(與相同工具)稽核你的 AI 技術棧。
第三,協調揭露機制如今涵蓋 AI 生態系。 Pwn2Own 上展示的每個漏洞都會經由 ZDI 的揭露流程先送交原廠,細節才會發布。這意味著未來幾個月,OpenAI、LiteLLM 與 Chroma 的維護者、NVIDIA、Oracle、Samsung、Sonos、Signify 等廠商將迎來一波 CVE 與修補潮——自行架設這些元件的組織,應把下一輪修補視為不可略過的必修課。
風險也隨使用量同步升高。代理式編碼工具如今中介了相當大比例的專業軟體開發,LLM 閘道手上握的往往是整個組織模型資產的鑰匙——字面意義上的 API keys。閘道上的一個 reverse shell、或代理裡的一個注入漏洞,不是資料外洩等級的問題;那是直搗「撰寫與部署你程式碼的機械」的立足點。
Pwn2Own 一向是攻擊者動向的落後指標:賞金流向瀏覽器時,瀏覽器被強化;流向手機與汽車時,廠商注意力跟著轉移。這一週在科克,賞金流向了 AI 技術棧——這是最明確的訊號:2026 年的 AI 工具鏈已是正式環境的關鍵基礎設施,而它正被當作關鍵基礎設施來測試。
Sources
- [1] https://www.zerodayinitiative.com/blog/2026/10/6/pwn2own-ireland-2026-day-one-results
- [2] https://www.thezdi.com/blog/2026/10/7/pwn2own-ireland-2026-day-two-results
- [3] https://www.thezdi.com/blog/2026/10/5/pwn2own-ireland-2026-the-full-schedule
- [4] https://www.infosecurity-magazine.com/news/pwn2own-hackers-32-zeroday/