KURZMELDUNG · IRLAND
In Cork treten 29 Forschungsteams gegen aktuelle Smartphones, Smarthome-Geräte und Software an. Beim Pwn2Own Ireland vom 6. bis 8. Oktober 2026 führen sie unter kontrollierten Bedingungen vor, wie sich die Systeme übernehmen lassen. Die Bilanz vom 9. Oktober: 98 anerkannte Sicherheitslücken und 1,262 Millionen US-Dollar Preisgeld.
Die Zero Day Initiative, ein Sicherheitsforschungsprogramm von Trend Micro beziehungsweise TrendAI, organisiert den Wettbewerb. Die getesteten Geräte laufen laut Regeln mit aktuellen Software- und Firmwareversionen. Eine Zero-Day-Lücke ist eine Schwachstelle, für die bei ihrer Entdeckung noch kein wirksames Update verfügbar ist oder die dem Hersteller nicht bekannt war. Nutzen mehrere Teams denselben Fehler, wird die Überschneidung als „Collision“ gewertet – daher sind nicht automatisch alle 98 Lücken voneinander verschieden.
Ikotas Labs kombinierte mehrere Schwachstellen zu einer Angriffskette und übernahm damit ein Google Pixel 10. Dafür erhielt das Team 300.000 US-Dollar. Das Pixel 10 wurde am letzten Tag auch von Xint sowie einem Team aus dem Umfeld von CENSUS Labs und Mobile Hacking Lab erfolgreich aus der Ferne angegriffen. Das Samsung Galaxy S26 wurde an allen drei Tagen mehrfach kompromittiert. Ikotas Labs gewann mit 42,5 Punkten und 361.000 US-Dollar den Titel „Master of Pwn“, vor Xint und Team ZyGoat.
Auch Smarthome- und KI-Systeme standen auf dem Prüfstand. Team MAMMOTH griff Home Assistant Green mit einer Kette aus sechs Zero-Day-Lücken an. Weitere Vorführungen betrafen die Philips Hue Bridge Pro, Drucker, OpenAI Codex und die Oracle Autonomous AI Database. Bei KI-Programmierwerkzeugen verlangten die Regeln eine echte Sicherheitsverletzung des Systems – ein gewöhnlicher Jailbreak-Prompt reichte nicht aus.
Die Angriffe beweisen, dass die Geräte unter den jeweiligen Wettbewerbsbedingungen kompromittiert werden konnten. Sie belegen nicht, dass Kriminelle dieselben Methoden bereits gegen gewöhnliche Nutzer einsetzen. Welche Voraussetzungen die Pixel-10- und Galaxy-S26-Angriffe benötigen und wann Google oder Samsung Updates bereitstellen, ist noch offen. Die technischen Details bleiben vorerst unter Verschluss, damit die Hersteller Fehler beheben können.
Aktuelle und teure Geräte sind nicht automatisch unangreifbar. Der Wettbewerb beweist aber auch nicht, dass das Pixel 10 oder Galaxy S26 unsicherer als andere Smartphones ist – dafür müssten verschiedene Modelle unter denselben Bedingungen verglichen werden. Solche Wettbewerbe machen Schwachstellen sichtbar, bevor detaillierte Anleitungen allgemein bekannt werden.
Quellen
Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.
