DEF CON 34 până pe 9 august: 10 demonstrații care contează
DEF CON 34 se desfășoară la Las Vegas între 6 și 9 august 2026. Acest rezumat are un cutoff precis: 9 august, 13:23 EEST, adică 03:23 PDT în Las Vegas. Programul tehnic de duminică nu începuse încă, așa că nu prezentăm sesiunile programate pentru astăzi ca demonstrații deja livrate.
Selecția de mai jos acoperă zece cercetări din programul oficial de vineri și sâmbătă, alese pentru impactul tehnic și lecția defensivă. Rezumatele conferinței descriu demonstrațiile anunțate de autori; ele nu sunt, singure, dovadă că fiecare vulnerabilitate este exploatată în sălbăticie sau că toate versiunile unui produs sunt afectate.
Vineri: transportul RFID și sandbox-urile agenților AI
Aidan Nakache a prezentat rezultatul a doi ani de reverse engineering pe carduri de transport din peste 50 de orașe. În sistemul RENFE, cercetătorul spune că a spart algoritmul proprietar de checksum, permițând modificarea numărului de călătorii, expirării și zonelor. Pentru T-Mobilitat din Barcelona, un singur byte schimbat în relay-ul aplicației mobile ar fi ocolit criptografia cardului și ar fi produs călătorii gratuite și rambursări automate.
Lecția este mai mare decât frauda de transport: secretul formatului nu este un control. Dacă valoarea și regulile de validare rămân pe client, un atacator poate analiza protocolul până când găsește diferența dintre ce semnează sistemul și ce verifică backend-ul.
Mai târziu, Elad Meged a comparat sandbox-urile Claude Code, Gemini CLI și Codex CLI. Conform rezumatului său, fiecare model de izolare — permisiuni, sanitizarea mediului de proces sau reguli de filesystem la nivel de kernel — depindea de o presupunere structurală care putea fi încălcată. Autorul spune că exploit-urile erau deterministe și raportate prin coordinated disclosure, nu simple prompt-injection-uri.
Sâmbătă dimineață: infrastructura veche încă oferă root și RCE
Verifone a fost unul dintre cele mai puternice subiecte ale weekendului. Reino Mostert a descris trei evaluări anuale ale aceleiași linii de terminale POS și trei lanțuri diferite până la root; două necesitau numai acces la rețea. Rezumatul mai menționează persistență în filesystem și captură continuă de informații de card. Modelul, firmware-ul și CVE-urile nu sunt publicate, deci nu rezultă că toate terminalele Verifone sunt vulnerabile.
În paralel, Ron Ben Yizhak a readus atenția asupra serviciilor Linux uitate. Cercetarea a prezentat două RCE-uri fără autentificare în Samba — CVE-2026-4480 și CVE-2026-4408 — și o escaladare de privilegii în TelnetD, CVE-2026-28372. Riscul practic este în routere, imprimante și appliance-uri unde serviciile vechi supraviețuiesc inventarului modern.
Darren McDonald a arătat o altă formă de moștenire periculoasă: bypass al full-disk encryption pe Dell ThinOS 9.x–10.x, HP ThinPro 8.x–9.x și IGEL OS 11.x–12.x. Conform abstractului, atacurile porneau de la dispozitiv oprit, fără credențiale sau hardware specializat, și puteau expune certificate 802.1X, configurații VDI, credențiale de management și hash-uri de parolă.
SMS-ul de autentificare are un gateway pe care aproape nimeni nu îl vede
Kannel, un gateway open-source pentru SMS și WAP, a fost analizat în versiunile 1.4.4, 1.4.5 și 1.5.0. Cercetătorii estimează peste o mie de instanțe expuse la internet în 65 de țări și descriu primitive care ar permite cenzurarea silențioasă a mesajelor, fraudă de billing prin delivery receipts falsificate și evitarea auditului prin manipularea metadatelor.
Asta mută discuția despre OTP de la telefonul utilizatorului la infrastructura dintre aplicație și operator. Chiar dacă aplicația generează corect codul, un gateway compromis poate ataca livrarea, contabilizarea și dovada mesajului. SMS OTP rămâne mai slab decât autentificarea phishing-resistant și nu trebuie să fie singurul control pentru operațiuni sensibile.
Protecțiile de platformă au fost ocolite pe trei niveluri
La nivel de proces, Vladimir Tokarev a prezentat trei căi de scriere a valorilor controlate de atacator în shadow stack pe Linux: /proc/self/mem cu FOLL_FORCE, userfaultfd și instrucțiunea WRSSQ. Tehnicile au fost validate pe x86-64 CET și ARM64 GCS, iar demonstrațiile au inclus un root shell cu CET activ. Schimbarea upstream pentru /proc/pid/mem restrânge o cale, dar nu le închide pe toate.
La nivel de server, HD Moore a revenit la BMC și IPMI. Echipa a scanat 15.000 de BMC-uri expuse la internet și 125.000 din rețele corporate și spune că a extras hash-uri RAKP fără credențiale de la trei sferturi dintre ținte. Lanțul continuă prin credențiale reutilizate, Serial-over-LAN și virtual media; separarea VLAN nu ajută dacă hostul și BMC-ul se întâlnesc pe magistrala internă.
La nivel de confidential computing, Sandeep Jayashankar nu a spart criptografia enclavei, ci inputurile de boot pe care atestarea nu le măsoară. Demonstrația anunțată a obținut RCE ca root într-un AWS Nitro Enclave cu o permisiune s3:PutObject, apoi a interceptat decriptări KMS și a menținut aceleași măsurători PCR. Mesajul este clar: atestarea imaginii nu atestă automat obiectele, variabilele și politicile KMS care alimentează workload-ul.
Flock Safety: de la un dispozitiv cumpărat la 63 de feeduri live
Jon Gaines a încheiat seria Bird Hunting Season cu peste 51 de vulnerabilități revendicate în detectoare Raven, camere Falcon LPR și unități Picard/Bravo. Căile descrise includ root prin UART și EDL fără autentificare, mTLS defect, secrete Java Keystore hardcodate și build-uri de debugging.
Cea mai sensibilă constatare din rezumat este identificarea a 63 de feeduri de camere din producție, accesibile public fără autentificare. Autorul a anunțat și BirdShot, un framework cu 12 module care automatizează traseul de la hotspot fizic la root persistent, plus un harness pentru testarea modelelor ML proprietare.
Aceste cifre și efecte provin din abstractul cercetătorului. Fără un advisory separat al producătorului, nu trebuie extinse la întreaga flotă Flock și nici interpretate ca dovadă că terți au exploatat sistemele.
Cele cinci lecții care se repetă
Pentru echipele de apărare, acțiunea comună este să traducă fiecare talk în întrebări de inventar și configurație. Ai BMC-uri direct accesibile? Ce versiuni de Samba și TelnetD există în appliance-uri? Ce obiecte S3 și politici KMS alimentează enclavele? Ce gateway livrează OTP-urile? Fără răspunsuri, severitatea teoretică nu devine o prioritate operațională.
- ▸inventarul trebuie să includă subsistemele ascunse: BMC, gateway SMS, bootloader, firmware și inputurile enclavei
- ▸criptografia corectă nu salvează o integrare greșită: RFID, FDE, mTLS, shadow stack și attestation au cedat la granițe
- ▸legacy nu înseamnă benign: TelnetD, Samba și IPMI rămân conectate la active critice
- ▸un advisory fără model și versiune nu poate fi potrivit automat; cere confirmare de la furnizor înainte de concluzii
- ▸mitigările sunt straturi, nu garanții: CET, enclavele și sandbox-urile reduc risc numai dacă toate inputurile și căile auxiliare sunt controlate
Ce nu intră încă în acest rezumat
Duminică sunt programate alte cercetări importante, inclusiv RCE înainte de primul prompt în Gemini CLI, exploatarea căii USB video și LaunchBreak, un lanț de la click în browser la preluarea unui desktop. La cutoff-ul editorial, aceste sesiuni nu începuseră în Las Vegas, deci le tratăm ca program, nu ca demonstrații deja prezentate.
Vom putea actualiza concluziile după încheierea conferinței și apariția materialelor publice. Până atunci, acest articol este un snapshot al programului oficial ajuns la ora de livrare, nu o listă exhaustivă și nu o confirmare independentă a fiecărui exploit.
Transformă cercetarea în priorități verificabile
MONITOR AWARELY corelează CVE-urile publice cu versiunile din inventarul tău. Cercetările fără identificatori cer în continuare advisories de la furnizor și verificări de configurație.
