Hackers kraken AI-infrastructuur op Pwn2Own Ireland
De bekendste hackwedstrijd ter wereld heeft dit jaar voor het eerst een aparte categorie voor AI-infrastructuur, en die blijkt lek. Op de eerste twee dagen van Pwn2Own Ireland in Cork kraakten onderzoekers LiteLLM, OpenAI Codex, de Oracle Autonomous AI Database, Nvidia Dynamo en de vectordatabase Chroma. Samen leverde dat ruim 215.000 dollar aan premies op.
Vier keer raak op dag één
Volgens de uitslagen van het Zero Day Initiative (ZDI), dat de wedstrijd organiseert, werden er op maandag 6 oktober 32 unieke zero-days gedemonstreerd, goed voor 388.500 dollar. Vijf pogingen gingen over AI-software, vier daarvan slaagden.
Taisic Yun van het bedrijf Xint kreeg een reverse shell op LiteLLM, de populaire open-source gateway waarmee bedrijven verkeer naar verschillende taalmodellen regelen. Hij combineerde een fout in de invoervalidatie met code-injectie en kreeg daarvoor 40.000 dollar. Het team Out of Bounds kwam ook binnen, maar gebruikte deels al bekende bugs en ontving 15.000 dollar. LiteLLM lag eerder al onder vuur: de Amerikaanse CISA zette de software in september op de lijst met actief misbruikte lekken.
Ikotas Labs liet zien dat bij OpenAI Codex één argument-injectie volstond, eveneens goed voor 40.000 dollar. Dat sluit aan bij eerder onderzoek waaruit bleek dat AI-codeagenten zonder controle pakketten installeren. Het Vietnamese team van VinSOC koppelde vijf bugs aan elkaar om de Oracle Autonomous AI Database over te nemen.

Dag twee: Dynamo en Chroma
Op dinsdag ging het verder. HaeJung Yang van Out of Bounds kraakte Nvidia Dynamo, het framework waarmee Nvidia grote modellen over meerdere GPU’s verdeelt voor inferentie, en verdiende 40.000 dollar. Chroma, een veelgebruikte vectordatabase voor retrieval-augmented generation (RAG), viel twee keer om. Team MAMMOTH vond onder meer een nieuwe zero-day, Alessandro Fanio Gonzalez slaagde met grotendeels bekende fouten. Ook de Oracle-database ging opnieuw onderuit. De AI-categorie bracht op dag twee volgens het ZDI-overzicht 80.500 dollar op.
Opvallend is het soort fouten. Tech Insider wijst erop dat het vooral ging om injectie- en validatiebugs die webapplicaties al twintig jaar plagen. Exotische aanvallen op de modellen zelf waren niet nodig. De software eromheen was zwak genoeg.
Wat betekent dit
Voor organisaties die AI in eigen beheer draaien is dit een concrete waarschuwing. Een gateway als LiteLLM of een vectordatabase als Chroma zit vaak midden in het netwerk, met toegang tot API-sleutels en bedrijfsdocumenten. Wie zo’n onderdeel binnenhaalt, heeft dus veel in handen. Microsoft waarschuwde vorige week al dat aanvallers voorlopen met AI; deze uitslagen laten zien dat ook de verdediging van de eigen AI-stack achterblijft.
Het goede nieuws: alle gevonden lekken gaan via ZDI naar de leveranciers, die doorgaans 90 dagen krijgen om ze te dichten. Beheerders doen er verstandig aan updates van LiteLLM, Chroma en Dynamo de komende weken nauwlettend te volgen, deze diensten niet open naar internet te zetten en sleutels zo beperkt mogelijk te houden. De wedstrijd loopt nog door, dus de teller staat nog niet stil.
