Pwn2Own Ireland 2026: 32 Zero-Days am ersten Tag
Sicherheitsforscher haben am Eröffnungstag von Pwn2Own Ireland 2026 insgesamt 32 Zero-Day-Schwachstellen ausgenutzt und dafür 388.500 US-Dollar an Preisgeld kassiert. Das Samsung Galaxy S26 wurde gleich zweimal geknackt.
Pwn2Own ist ein Hacking-Wettbewerb der Zero Day Initiative (ZDI) von Trend Micro. Ziel ist es, unbekannte Lücken in verbreiteten Produkten aufzuspüren, bevor Angreifer sie entdecken und missbrauchen. Wird ein Fehler auf der Bühne ausgenutzt, hat der betroffene Hersteller 90 Tage Zeit, einen Patch zu liefern. Danach veröffentlicht die ZDI die Details.
Sieben Kategorien, darunter Wellness-Geräte
Die diesjährige irische Ausgabe umfasst sieben Produktkategorien. Am meisten Aufmerksamkeit bekommen die Smartphones, mit dem Apple iPhone 17, dem Samsung Galaxy S26 und dem Google Pixel 10 als Ziele. Die übrigen Kategorien sind Drucker, Smart-Home-Geräte, Messenger, KI-Infrastruktur und KI-Programmierwerkzeuge.
Neu ist außerdem eine Kategorie für Wellness- und Gesundheitsgeräte. Zum ersten Mal versuchen die Teilnehmer bei dem Wettbewerb, in diese Art von Produkten einzudringen.
Galaxy S26 fällt zweimal
Das Galaxy S26 war das wichtigste Smartphone-Ergebnis des Tages. Hinter den Angriffen auf Samsungs Spitzenmodell standen Interrupt Labs, Ikotas Labs sowie Nguyen Thanh Dat von Viettel Cyber Security.
Als völlig neue Funde zählten die Angriffe auf das Smartphone allerdings nicht. Bei jedem dieser Versuche war ein Teil der genutzten Fehler dem Hersteller bereits bekannt. Pwn2Own wertet solche Überschneidungen als Kollisionen. Ein erfolgreicher Exploit zählt trotzdem, die Forscher erhalten aber weniger Punkte, wenn ein Teil der Kette nicht neu war.
Das Google Pixel 10 hielt am ersten Tag stand. Mikhail Evdokimov, Polina Smirnova und Mate Zombor von White Noise Club versuchten sich daran, bekamen ihren Exploit aber nicht innerhalb des Zeitlimits zum Laufen.
VinSOC führt mit zwei langen Exploit-Ketten
Vũ Chí Thành und Huỳnh Đức Tin von VinSOC beendeten den Tag an der Spitze der Rangliste. Ihre beiden Beiträge beruhten jeweils auf langen Ketten bislang unbekannter Lücken.
Die erste Kette verknüpfte sieben Zero-Days, um eine Philips Hue Bridge Pro zu übernehmen, eine Steuerzentrale für smarte Beleuchtung. Das brachte dem Duo 40.000 US-Dollar ein. Weitere 40.000 US-Dollar gewannen sie mit einer Kette aus fünf Zero-Days gegen die Oracle Autonomous AI Database.
Ketten dieser Länge zeigen, wie viel Aufwand in einem einzigen erfolgreichen Angriff steckt. Oft brauchen Forscher mehrere Fehler, von denen jeder einen Schritt abdeckt, um vom ersten Zugriff bis zur vollständigen Kontrolle über ein Gerät zu gelangen.
KI-Werkzeuge, Drucker und ein smarter Lautsprecher
Im Laufe des Tages wurden noch weitere Produkte geknackt:
- LiteLLM: Forscher führten Zero-Days in dieser KI-Infrastruktursoftware vor.
- OpenAI Codex: Der cloudbasierte KI-Programmieragent wurde über einen einzigen Argument-Injection-Fehler kompromittiert.
- Lexmark CX532adwe und Canon imageFORCE 1643F: Beide Multifunktionsdrucker wurden gehackt.
- Sonos Era 300: Mit einer Kette aus vier Schwachstellen wurde der smarte Lautsprecher übernommen, der bei dem Wettbewerb schon früher geknackt worden war.
Bemerkenswert am Codex-Ergebnis ist, wie wenig dafür nötig war. Während andere Teams fünf oder sieben verkettete Fehler brauchten, reichte gegen den Programmieragenten eine einzige Argument-Injection-Lücke.
Wie es im Wettbewerb weitergeht
Am zweiten Tag stehen weitere Versuche gegen KI-Infrastruktur, Drucker, Smart-Home-Produkte und Wellness-Geräte an. In der Smartphone-Kategorie sind das Samsung Galaxy S26 und das Google Pixel 10 erneut auf dem Programm.
Am dritten und letzten Tag nehmen sich die Teilnehmer noch einmal beide Spitzen-Smartphones vor, dazu mehrere Ziele aus den Bereichen Smart Home, KI-Infrastruktur und Drucker.
Pwn2Own Ireland endete im vergangenen Jahr mit 1.024.750 US-Dollar Auszahlung für 73 Zero-Days. Davon gingen 187.500 US-Dollar an das Summoning Team, das das Samsung Galaxy S25, das NAS Synology DiskStation DS925+, den Home Assistant Green, das NAS-Laufwerk Synology ActiveProtect Appliance DP320, die Kamera Synology CC400W und das NAS QNAP TS-453E gehackt hatte.
Unsere Einschätzung
Mit 32 Zero-Days an einem einzigen Tag kommt der Wettbewerb 2026 bereits auf fast die Hälfte der 73 aus dem Vorjahr, und zwei Tage stehen noch aus. Ob die Endzahl höher ausfällt, lässt sich noch nicht sagen. Das Tempo deutet aber darauf hin, dass Verbraucher- und Unternehmensprodukte nach wie vor voller ausnutzbarer Lücken stecken.
Die meiste Aufmerksamkeit verdienen die KI-Produkte. LiteLLM, die Oracle Autonomous AI Database und OpenAI Codex wurden alle am ersten Tag geknackt. Codex fiel schon einem einzigen Fehler zum Opfer. Das passt zu einem größeren Muster, über das wir bereits berichtet haben: Angriffe auf KI-Systeme entwickeln sich schneller, als viele Organisationen darauf vorbereitet sind, sich dagegen zu wehren. KI-Werkzeuge werden rasch eingeführt, und ihre Sicherheit ist offensichtlich noch nicht ausgereift.
Für Verteidiger ist vor allem die 90-tägige Offenlegungsfrist von praktischer Bedeutung. Patches für diese Fehler dürften in den kommenden Monaten erscheinen, und es lohnt sich, sie genau im Blick zu behalten. Die Ausnutzung beschleunigt sich, und die Zahl gemeldeter Schwachstellen steigt, sodass die Zeitspanne zwischen öffentlicher Bekanntgabe und tatsächlichem Missbrauch weiter schrumpfen könnte.
Spannend wird, ob das Pixel 10 die restlichen Versuche übersteht. Die ersten Ergebnisse aus der neuen Wellness-Kategorie dürften außerdem zeigen, wie gut sich Gesundheitsgeräte unter den Augen von Fachleuten schlagen.
