「Pwn2Own Automotive 2026」第3日目:新たな「Master of Pwn」の決定とハイライト
「Pwn2Own Automotive 2026」最終日(第3日目)の結果速報。SDVやIVIシステム、EV充電インフラを対象に3日間で過去最多となる76件のゼロデイ脆弱性が発見され、Fuzzware.ioが「Master of Pwn 2026」を獲得しました。大会のハイライトと詳細をお届けします。
「Pwn2Own Automotive 2026」最終日(第3日目)の結果速報。SDVやIVIシステム、EV充電インフラを対象に3日間で過去最多となる76件のゼロデイ脆弱性が発見され、Fuzzware.ioが「Master of Pwn 2026」を獲得しました。大会のハイライトと詳細をお届けします。
VicOneがレポートする「Pwn2Own Automotive 2026」2日目。EV充電器やIVIシステムへの攻撃が加速し、新たに29件のゼロデイ脆弱性を発見。2日間で合計66件となり、過去の大会記録を大幅に更新しました。
AI、EV、SDV が自動車業界を変革する中、サイバー脅威も同様に進化しています。VicOne の 2025 年の自動車サイバーセキュリティレポートを参考にし、この記事では、業界の脅威の展望に関する重要な洞察と、自動車メーカーが先手を打つために必要な戦略の概要をご紹介します。
今日の脅威情報の動向は非常に速く、静的なTARA(Threat Analysis and Risk Assessment:脅威分析とリスク評価)ではもはや対応できません。動的なTARAが、迅速な対応、緊密な連携、継続的な保護によって、いかに組織を優位に導くかについて説明します。
プロンプトインジェクションとは、AIに隠れた命令を埋め込み操作する攻撃です。目に見えない文字を使う手口や自動車への応用事例、そして不可欠なセキュリティ対策まで、その仕組みを解説します。
Pwn2Own Automotive 2024において、車載インフォテインメント(IVI)カテゴリーでターゲットのひとつに設定されたDMH-WT7600 NEXに対してセキュリティリサーチャーが実証した3つのバグによるエクスプロイトチェーンを分析します。また、自動車に特化した脅威マトリックス(ATM)に対応させ、同様のエクスプロイトを軽減するための業界のベストプラクティスを紹介します。
IVIの脆弱性を突いた攻撃事例をSUBARU STARLINKのケースで解説。管理者ポータルの問題を基に、コネクテッドカーの遠隔操作リスクとライフサイクル全体のセキュリティ対策の重要性を論じます。
効果的な攻撃経路の特定により、自動車メーカーやサプライヤーは、複雑化するセキュリティ脅威の状況に先手を打つことができます。VicOne xZETAが、アルゴリズムと厳選された自動車関連の脅威情報を組み合わせ、製品セキュリティリスク評価を合理化し、手作業を最小限に抑え、実用的な分析結果を導き出す方法を紹介します。
Pwn2Own 2024で実証されたTeslaの脆弱性を解説。タイヤ空気圧監視システム(TPMS)の欠陥を起点に、ECUを乗っ取るゼロクリック攻撃の連鎖と、そのセキュリティへの影響を分析します。
ZDIは、車載インフォテインメント(IVI)システムに6つのゼロデイ脆弱性を特定しました。現状、これらの脆弱性は修正プログラムが提供されていないことから、潜在的なリスクを最小限に抑え、コネクテッドカーのIVIシステムを強化するためのセキュリティ対策を提言します。