Pwn2Own Ireland 2026: 32 zero-days op de eerste dag
Beveiligingsonderzoekers hebben op de openingsdag van Pwn2Own Ireland 2026 32 zero-day-kwetsbaarheden misbruikt en daarmee $388.500 aan prijzengeld verdiend. De Samsung Galaxy S26 werd twee keer gekraakt.
Pwn2Own is een hackwedstrijd van het Zero Day Initiative (ZDI) van Trend Micro. Het doel is om onbekende lekken in populaire producten te vinden voordat kwaadwillenden ze ontdekken en misbruiken. Wordt een bug op het podium misbruikt, dan heeft de betreffende fabrikant 90 dagen de tijd om een oplossing uit te brengen. Daarna maakt ZDI de details openbaar.
Zeven categorieen, waaronder wellnessapparaten
De Ierse editie van dit jaar omvat zeven productcategorieen. Mobiele telefoons springen het meest in het oog, met de Apple iPhone 17, de Samsung Galaxy S26 en de Google Pixel 10 als doelwit. De overige categorieen zijn printers, slimme apparaten voor in huis, berichtenapps, AI-infrastructuur en AI-programmeerapps.
Daarnaast is er een nieuwe categorie voor wellness- en zorgapparaten. Het is de eerste keer dat deelnemers op het evenement proberen dit soort producten binnen te dringen.
Galaxy S26 gaat twee keer onderuit
De Galaxy S26 was het belangrijkste mobiele resultaat van de dag. Interrupt Labs, Ikotas Labs en Nguyen Thanh Dat van Viettel Cyber Security zaten achter de aanvallen op het vlaggenschip van Samsung.
Helemaal nieuwe vondsten waren de aanvallen op de telefoon echter niet. Bij elk van deze pogingen was een deel van de gebruikte bugs al bekend bij de fabrikant. Pwn2Own noemt zulke overlappingen collisions. Een geslaagde exploit telt nog steeds mee, maar onderzoekers krijgen minder punten als een deel van de keten niet nieuw was.
De Google Pixel 10 hield op dag een stand. Mikhail Evdokimov, Polina Smirnova en Mate Zombor van White Noise Club probeerden het toestel over te nemen, maar kregen hun exploit niet binnen de tijdslimiet aan de praat.
VinSOC aan kop met twee lange exploitketens
Vũ Chí Thành en Huỳnh Đức Tin van VinSOC sloten de dag af bovenaan het klassement. Hun twee inzendingen draaiden allebei op lange ketens van tot dan toe onbekende lekken.
De eerste keten koppelde zeven zero-days aan elkaar om een Philips Hue Bridge Pro over te nemen, een centrale hub voor het aansturen van slimme verlichting. Dat leverde het duo $40.000 op. Nog eens $40.000 wonnen ze met een keten van vijf zero-days tegen de Oracle Autonomous AI Database.
Ketens van deze lengte laten zien hoeveel werk er in een enkele geslaagde aanval zit. Onderzoekers hebben vaak meerdere bugs nodig, elk voor een stap, om van eerste toegang tot volledige controle over een apparaat te komen.
AI-tools, printers en een slimme speaker
In de loop van de dag werden nog diverse andere producten gekraakt:
- LiteLLM: onderzoekers demonstreerden zero-days in deze software voor AI-infrastructuur.
- OpenAI Codex: de cloudgebaseerde AI-programmeeragent werd overgenomen via een enkele argument-injectiebug.
- Lexmark CX532adwe en Canon imageFORCE 1643F: beide multifunctionele printers werden gehackt.
- Sonos Era 300: met een keten van vier kwetsbaarheden werd de slimme speaker overgenomen, die al eerder op het evenement ten prooi viel.
Het resultaat tegen Codex valt op door hoe weinig ervoor nodig was. Waar andere teams vijf of zeven gekoppelde bugs nodig hadden, volstond tegen de programmeeragent een enkel argument-injectielek.
Wat staat er nog op het programma
Op de tweede dag volgen meer pogingen tegen AI-infrastructuur, printers, slimme apparaten voor in huis en wellnessapparaten. In de mobiele categorie staan de Samsung Galaxy S26 en de Google Pixel 10 opnieuw op het schema.
Op de derde en laatste dag doen deelnemers nieuwe pogingen tegen beide vlaggenschiptelefoons, naast diverse doelwitten op het gebied van slimme apparaten, AI-infrastructuur en printers.
Vorig jaar eindigde Pwn2Own Ireland met $1.024.750 aan uitbetalingen voor 73 zero-days. Summoning Team streek daarvan $187.500 op na hacks van de Samsung Galaxy S25, de Synology DiskStation DS925+ NAS, de Home Assistant Green, de Synology ActiveProtect Appliance DP320 NAS, de Synology CC400W-camera en de QNAP TS-453E NAS.
Onze analyse
Met 32 zero-days op een enkele dag zit de editie van 2026 al dicht bij de helft van vorig jaar, toen het totaal op 73 uitkwam, en er volgen nog twee dagen. Of de eindstand hoger uitvalt, is nog niet te zeggen. Het tempo doet wel vermoeden dat consumenten- en zakelijke producten nog altijd vol misbruikbare lekken zitten.
AI-producten verdienen de meeste aandacht. LiteLLM, de Oracle Autonomous AI Database en OpenAI Codex gingen allemaal op dag een onderuit. Codex sneuvelde door slechts een bug. Dat past in een breder patroon waarover we eerder schreven, waarbij aanvallen op AI-systemen harder gaan dan veel organisaties zich ertegen kunnen wapenen. AI-tools worden in hoog tempo uitgerold, en de beveiliging ervan is duidelijk nog volop in ontwikkeling.
Voor verdedigers zit het praktische punt in de termijn van 90 dagen voor openbaarmaking. Patches voor deze bugs zouden de komende maanden moeten verschijnen, en het loont om die nauwlettend te volgen. Misbruik gaat steeds sneller en het aantal gemelde kwetsbaarheden stijgt, dus de tijd tussen openbaarmaking en misbruik in de praktijk kan nog verder krimpen.
Het wordt interessant om te zien of de Pixel 10 de resterende pogingen overleeft. De eerste resultaten uit de nieuwe wellnesscategorie moeten bovendien laten zien hoe goed zorgapparaten standhouden onder het vergrootglas van experts.
