Sicherheit · 11. Oktober 2026
Auch veröffentlicht auf Português (Brasil), 한국어, हिन्दी, Español, Nederlands
Forschende erhalten hohe Preisgelder für erfolgreiche Angriffe auf Samsung Galaxy S26 beim Wettbewerb in Irland
Beim Sicherheitswettbewerb Pwn2Own Irland im Jahr 2026 gelang es Forschenden am zweiten Veranstaltungstag, das Flaggschiff Samsung Galaxy S26 drei weitere Male zu kompromittieren und dafür insgesamt Bargeldpreise in Höhe von 232.500 US-Dollar einzusammeln. Diese Erfolge basierten auf der Ausnutzung von 45 einzigartigen Schwachstellen, die zuvor unbekannt waren und als Zero-Day-Lücken klassifiziert werden. Der Wettbewerb wird von der Zero Day Initiative des Unternehmens Trend Micro organisiert, um Sicherheitslücken in vollständig gepatchten Geräten aufzudecken, bevor kriminelle Akteure diese in der freien Wildbahn ausnutzen können.
Die drei erfolgreichen Angriffe auf das Smartphone wurden von unterschiedlichen Teams durchgeführt. Kyeongmin Kim vom KAIST Hacking Lab gelang ein Durchbruch, ebenso wie dem Team PetoWorks. Ein weiteres Team, bestehend aus Dimitrios Valsamaras, Ken Gannon sowie Tenia Valsamara von den CENSUS Labs, konnte das Gerät ebenfalls erfolgreich angreifen. Alle Teilnehmer mussten gemäß den Regeln des Wettbewerbs die neueste Firmware-Version verwenden und die Ausführung beliebigen Codes auf den Zielgeräten nachweisen. Nach der Offenlegung der Schwachstellen haben die Hersteller neunzig Tage Zeit, Patches zu entwickeln, bevor die Initiative die Details öffentlich macht.
Neben den Angriffen auf Mobiltelefone gab es weitere bemerkenswerte Ergebnisse in anderen Kategorien. Jack Dates von RET2 Systems demonstrierte eine Exploit-Kette gegen den Lautsprecher Sonos Era 300 in weniger als einer Minute. HaeJung Yang vom Team Out of Bounds erhielt eine Prämie von 40.000 US-Dollar für das Hacken von Dynamo in der Kategorie KI-Infrastruktur. Mehrere Teams, darunter PetoWorks, Yves Bieri von Xint, Kyeongmin Kim, ein Teilnehmer namens McCaulay sowie Yassine Bengana und Maxence Schmitt von Doyensec, kompromittierten den Smart-Home-Hub Home Assistant Green. Zudem gelang es Ikotas Labs, die Oracle Autonomous AI Database mittels einer sieben Glieder umfassenden Zero-Day-Exploit-Kette zu verletzen.
Am ersten Tag des Wettbewerbs hatten bereits Interrupt Labs, Ikotas Labs und Nguyen Thanh Dat von Viettel Cyber Security Angriffe auf das Samsung Galaxy S26 durchgeführt, wobei einige der genutzten Fehler dem Hersteller bereits bekannt waren. Vũ Chí Thành und Huỳnh Đức Tin von VinSOC führten die Rangliste nach dem ersten Tag an. Sie gewannen 40.000 US-Dollar für eine Kette aus fünf Zero-Day-Schwachstellen in der Oracle Autonomous AI Database sowie weitere 40.000 US-Dollar für die Ausnutzung einer Philips Hue Bridge Pro durch eine Kette von sieben Zero-Day-Lücken. Vor Beginn des zweiten Tages zog Kyeongmin Kim seinen geplanten Angriff auf das Google Pixel 10 über eine USB-basierte Methode zurück.
Der Wettbewerb umfasst sieben Kategorien, darunter Mobiltelefone, Messaging-Apps, Smart-Home-Geräte, Drucker, KI-Infrastruktur, KI-Coding-Apps und eine neue Kategorie für Gesundheitsgeräte. Obwohl das Apple iPhone 17 mit einer maximalen Prämie von 300.000 US-Dollar für einen Remote-Hack als Ziel verfügbar war, meldete sich kein Teilnehmer für einen Versuch an. Am dritten Tag werden weitere Versuche unternommen, Smart-Home-Geräte, KI-Infrastruktur, Drucker sowie die Smartphones Samsung Galaxy S26 und Google Pixel 10 zu hacken. Im Vorjahr demonstrierten Hacker 73 Zero-Day-Fehler und gewannen insgesamt über eine Million US-Dollar.