Publié le 21 octobre 2025 17h39. Des chercheurs en sécurité ont mis en évidence 34 vulnérabilités inédites lors de la première journée de Pwn2Own Ireland 2025, empochant au total 522 500 $ de récompenses. L’événement, organisé par la Zero Day Initiative, vise à identifier les failles de sécurité avant qu’elles ne soient exploitées par des acteurs malveillants.
- L’équipe DDOS s’est illustrée en piratant un routeur QNAP et un périphérique NAS associé, remportant 100 000 $.
- L’équipe Summoning domine actuellement le classement Master of Pwn avec un gain total de 102 500 $ sur cette première journée.
- Un million de dollars de récompense est offert pour la découverte d’une faille d’exécution de code sans clic dans WhatsApp.
La première journée de Pwn2Own Ireland 2025 a été marquée par une intense activité de la part des chercheurs en sécurité, qui ont révélé un total de 34 vulnérabilités « zero-day » – des failles de sécurité inconnues des fournisseurs – et ont reçu 522 500 $ en récompenses financières. L’événement, qui se déroule à Cork, en Irlande, du 21 au 24 octobre, est organisé par la Zero Day Initiative (ZDI), une organisation dédiée à la découverte et à la divulgation responsable des vulnérabilités.
Le moment fort de la journée a été l’exploit réussi de Bongeun Koo et Evangelos Daravigkas, de l’équipe DDOS. Ils ont enchaîné huit failles zero-day pour prendre le contrôle d’un routeur sans fil Ethernet QNAP Qhora-322 via son interface WAN, accédant ensuite à un périphérique NAS QNAP TS-453E. Cette performance leur a valu une récompense de 100 000 $ et les place actuellement en deuxième position du classement Master of Pwn avec 8 points. Une image de l’équipe DDOS célébrant leur exploit est disponible ici.
D’autres équipes ont également été récompensées pour leurs découvertes. L’équipe Synacktiv, Sina Kheirkhah de l’équipe Summoning, l’équipe DEVCORE et Stephen Fewer de Rapid7 ont chacun reçu 40 000 $ pour avoir exploité respectivement un Synology BeeStation Plus, un Synology DiskStation DS925+, un QNAP TS-453E et un Home Assistant Green.
Les chercheurs de STARLabs, de l’équipe PetoWorks, de l’équipe ANHTUD et d’Ierae ont réussi à pirater à quatre reprises une imprimante laser multifonction Canon imageCLASS MF654Cdw. STARLabs a également exploité un haut-parleur intelligent Sonos Era 300, gagnant 50 000 $, tandis que l’équipe ANHTUD a mis en évidence une vulnérabilité dans un pont Phillips Hue, leur rapportant 40 000 $.
Sina Kheirkhah et McCaulay Hudson, de l’équipe Summoning, ont combiné deux vulnérabilités zero-day pour s’implanter sur un Synology ActiveProtect Appliance DP320, ce qui leur a permis de gagner 50 000 $ supplémentaires. Grâce à ces succès, l’équipe Summoning a accumulé un total de 102 500 $ lors de cette première journée et se positionne en tête du classement Master of Pwn avec 11,5 points.
La ZDI coordonne la divulgation responsable des vulnérabilités avec les fournisseurs concernés. Une fois qu’une faille zero-day est exploitée lors des événements Pwn2Own, les fournisseurs disposent de 90 jours pour publier des mises à jour de sécurité avant que la ZDI ne la divulgue publiquement.
Cette année, le concours de hacking Pwn2Own Ireland propose huit catégories, ciblant notamment les smartphones phares (Apple iPhone 16, Samsung Galaxy S25 et Google Pixel 9), les applications de messagerie, les appareils domestiques intelligents, les imprimantes, les équipements de réseau domestique, les systèmes de stockage en réseau, les équipements de surveillance et les technologies portables (y compris les lunettes intelligentes Ray-Ban de Meta et les casques Quest 3/3S).
La ZDI a également élargi les vecteurs d’attaque pour la catégorie mobile, en incluant l’exploitation des ports USB des téléphones mobiles, obligeant les participants à pirater les appareils verrouillés via des connexions physiques. Les protocoles sans fil traditionnels tels que Bluetooth, Wi-Fi et NFC restent toutefois des options d’attaque valables.
Le deuxième jour de la compétition, qui se déroulera le 22 octobre, verra les chercheurs en sécurité se concentrer à nouveau sur les catégories de stockage en réseau, d’imprimantes, de maison intelligente et de systèmes de surveillance, ainsi que sur le Samsung Galaxy S25 dans la catégorie des téléphones mobiles. Plus d’informations sur le calendrier complet sont disponibles ici.
Pour la première fois, la ZDI offre une récompense d’un million de dollars aux chercheurs qui démontrent une exploitation de WhatsApp sans clic, permettant l’exécution de code sans aucune interaction de l’utilisateur. Plus d’informations sur cette récompense exceptionnelle.
Meta, aux côtés de QNAP et Synology, co-sponsorise le concours de piratage Pwn2Own Ireland 2025, qui se tient à Cork, en Irlande, du 21 au 24 octobre.
Lors de l’édition 2024 de Pwn2Own Ireland, les chercheurs en sécurité avaient remporté un total de 1 078 750 $ pour la découverte de plus de 70 vulnérabilités zero-day, Viettel Cyber Security s’étant distingué en remportant 205 000 $ pour des failles découvertes sur des produits QNAP, Sonos et Lexmark.
En janvier 2026, la ZDI organisera son troisième concours Pwn2Own Automotive au salon technologique Automotive World à Tokyo, avec le retour de Tesla en tant que sponsor. Plus de détails sur l’événement à venir.