Pixel 10 bei Pwn2Own: Drei von vier Fernangriffen waren erfolgreich
Veröffentlicht am: 11.10.2026 um 11:04 Uhr | Redaktion boerse-global.de
Beim Hacking-Wettbewerb Pwn2Own im irischen Cork ist es drei Sicherheitsforschungsteams gelungen, voll gepatchte Smartphones vom Typ Google Pixel 10 aus der Ferne zu kompromittieren.
Drei von vier angesetzten Remote-Versuchen auf das Flaggschiffmodell verliefen erfolgreich, während ein weiterer Anlauf am ersten Veranstaltungstag aus Zeitgründen scheiterte. Insgesamt schütteten die Veranstalter für die erfolgreichen Angriffe auf das Pixel 10 Prämien in Höhe von 562.500 US-Dollar aus.
Erfolgreiche Fernangriffe über Baseband und Funkchips
Alle drei erfolgreichen Attacken wurden als Remote-Exploits registriert, für die Vektoren wie Browser, NFC, Wi-Fi, Bluetooth oder das Baseband zulässig waren. Die vorgeführten Angriffe übernahmen das Gerät ohne jede Interaktion durch Nutzer über das Modem-Subsystem sowie über Wi-Fi.
Beim Baseband-Angriff erfolgte die Ausführung von Schadcode ohne Berührung des Bildschirms. Der Wi-Fi-Angriff zielte auf die Firmware des Netzwerkchips während des Scannens oder Assoziierens mit Zugangspunkten ab.
Das Team Ikotas Labs sicherte sich mit einer Fehlerkette gegen das Pixel 10 den Maximalpreis von 300.000 US-Dollar sowie 30 Punkte in der Wertung zum sogenannten Master of Pwn. Die Sicherheitsforscher Tim Becker und Yves Bieri von Xint demonstrierten eine als Kollision eingestufte Schwachstelle gegen das Gerät, wofür sie 150.000 US-Dollar und 15 Punkte erhielten.
Wer sich mit der Sicherheit von Mobilgeräten befasst, sollte die grundlegenden Schutzmechanismen kennen, um Datenverlust und Malware-Befall proaktiv zu verhindern. Dieser kostenlose PDF-Ratgeber zeigt Ihnen in fünf einfachen Schritten, wie Sie Ihr Gerät gegen unbefugte Zugriffe absichern. 5 Schutzmaßnahmen jetzt entdecken
Ein weiteres Forscherteam, bestehend aus Dimitrios Valsamaras und Ken Gannon von Djini.ai beziehungsweise dem Mobile Hacking Lab sowie Tenia Valsamara von CENSUS Labs, nutzte eine Kette aus zwei Schwachstellen – einer Kollision und einem Zero-Day-Fehler – und erzielte damit 112.500 US-Dollar sowie 22,5 Wertungspunkte.
Demgegenüber scheiterte der White Noise Club am ersten Tag, während das KAIST Hacking Lab und FuzzingLabs auf ihre Versuche gegen das Pixel 10 verzichteten.
Koordinierte Behebung der Schwachstellen
Sämtliche im Rahmen der Vorführungen ausgenutzten Schwachstellen waren den Geräteherstellern zum Zeitpunkt der Demonstration unbekannt. Gemäß den Wettbewerbsregeln übergaben die erfolgreichen Teams ihre Exploit-Details an die Zero Day Initiative (ZDI).
Den betroffenen Herstellern verbleibt nun ein Zeitfenster von rund 90 Tagen, um Sicherheitsupdates bereitzustellen, bevor technische Detailberichte veröffentlicht werden dürfen.
Google gab zunächst keine Stellungnahme ab; das Pixel-Sicherheitsbulletin vom 6. Oktober, zwei Tage vor den Demonstrationen, enthielt noch keine Hinweise auf den Wettbewerb. Bereits im September hatte Google mit dem Patch-Level 2026-09-05+ eine Modem-Schwachstelle unter der Kennung CVE-2026-58704 behoben.
Die Entdeckung neuer Sicherheitslücken macht deutlich, wie wichtig eine konsequente Update-Strategie für jedes Smartphone ist. Erfahren Sie in diesem Gratis-Report, wie Sie durch automatisierte Aktualisierungen Sicherheitslücken schließen und Ihr Gerät rund um die Uhr schützen. Kostenlosen Update-Ratgeber herunterladen
Hohe Gesamtausschüttung bei Wettbewerb in Cork
Das Gesamtergebnis in Cork verdeutlichte das breite Spektrum der Sicherheitsprüfungen. Über drei Tage hinweg schüttete die Veranstaltung insgesamt 1.262.000 US-Dollar für 98 einzigartige Zero-Day-Schwachstellen aus, nachdem 29 Teams in sieben Kategorien angetreten waren.
Ikotas Labs sicherte sich den Gesamtsieg mit vier Erfolgen und 13 einzigartigen Fehlern, darunter Angriffe auf OpenAI Codex sowie eine autonome Datenbankinfrastruktur von Oracle, was dem Team insgesamt 361.000 US-Dollar und 42,5 Punkte einbrachte. Auf dem zweiten Rang folgte Xint mit 240.000 US-Dollar und 27,5 Punkten, vor Team ZyGoat auf dem dritten Platz mit 125.000 US-Dollar.
Von 63 Versuchen verliefen 51 erfolgreich. Für das iPhone 17 lagen hingegen keine Anmeldungen vor. Die Wettbewerbsergebnisse spiegeln gezielte Sicherheitsprüfungen unter Laborbedingungen wider und belegen keine Angriffe auf Endanwender im regulären Alltag.

