Pwn2Own, Cork

Pwn2Own in Cork: 32 Zero-Day-Lücken am ersten Tag demonstriert

Veröffentlicht am: 07.10.2026 um 18:14 Uhr | Redaktion boerse-global.de

Sicherheitsforscher demonstrierten Angriffe auf Smartphones, KI-Software und vernetzte Geräte; die Tagesbilanz fällt je nach Quelle unterschiedlich aus.

Pwn2Own Cork: 32 Zero-Day-Lücken am ersten Tag gezeigt
Dunkler, modern beleuchteter Serverraum mit reflektierenden Böden und geometrischen Linien der Schaltschränke. Illustration mit AI erstellt.

Beim Hacking-Wettbewerb Pwn2Own im irischen Cork haben Sicherheitsforscher am ersten Veranstaltungstag 32 einzigartige Zero-Day-Schwachstellen demonstriert. Für die erfolgreichen Angriffe schütteten die Veranstalter am Auftakttag Prämien in Höhe von insgesamt 388.500 US-Dollar aus.

Zu den im Vorfeld ausgelobten Maximalprämien zählten 300.000 US-Dollar für einen Zero-Click-Angriff auf WhatsApp oder das Ausführen von Schadcode aus der Ferne auf einem iPhone 17 sowie einem Google Pixel 10. Für einen entsprechenden Remote-Hack des Samsung Galaxy S26 waren 50.000 US-Dollar angesetzt.

Angriffe auf Smartphones brachten gemischte Resultate

Im Fokus standen unter anderem aktuelle Smartphone-Modelle. Drei verschiedenen Teams gelang es, das Samsung Galaxy S26 zu kompromittieren, wobei die Teilnehmer jeweils Angriffsketten aus vier Schwachstellen nutzten. Dabei kam es jedoch zu Überschneidungen mit bereits bekannten Fehlern: Bei Nguyen Thanh Dat waren dem Hersteller Samsung drei der Schwachstellen bereits bekannt.

Bei Interrupt Labs traf dies ebenfalls auf drei Fehler zu, während bei Ikotas Labs eine der genutzten Lücken vorbekannt war. Ein demonstrativer Angriff auf das Google Pixel 10 scheiterte hingegen innerhalb des vorgegebenen Zeitlimits.

Anzeige

Die Ergebnisse des Wettbewerbs verdeutlichen, wie verwundbar Mobilgeräte gegenüber gezielten Angriffen sein können. Wer sein Android-Smartphone effektiv gegen Hacker und Viren absichern möchte, findet in diesem kostenlosen Ratgeber fünf sofort umsetzbare Schutzmaßnahmen. 5 Schutzmaßnahmen für Android-Smartphones gratis herunterladen

Smarthome-Geräte, KI-Software und Bürohardware kompromittiert

Neben Smartphones standen diverse weitere vernetzte Systeme und Softwarelösungen im Visier der Spezialisten. Ikotas Labs erhielt ein Preisgeld von 40.000 US-Dollar für einen erfolgreichen Angriff auf OpenAI Codex über eine Argument-Injection-Schwachstelle. Auch die Software LiteLLM wurde über eine Schwachstelle attackiert, die Code-Injection und eine Reverse Shell ermöglichte, was ebenfalls mit 40.000 US-Dollar prämiert wurde.

Das Team VinSOC sicherte sich zweifach Prämien: Es erhielt 40.000 US-Dollar für den Nachweis von sieben Zero-Day-Lücken in der Philips Hue Bridge Pro sowie weitere 40.000 US-Dollar für eine Kette aus fünf Fehlern gegen die Oracle Autonomous AI Database.

McCaulay Hudson erzielte 50.000 US-Dollar Preisgeld für die Kompromittierung des Lautsprechers Sonos Era 300 mittels einer Vier-Fehler-Kette. Zudem wurden auch Multifunktionsgeräte und Wearables erfolgreich attackiert, darunter der Canon imageFORCE 1643F, das Blutdruckmessgerät Garmin Index BPM und der Lexmark CX532adwe.

Anzeige

Veraltete Systeme bieten oft die größte Angriffsfläche für Cyberkriminelle, wie die gezeigten Sicherheitslücken eindrucksvoll belegen. Dieser kostenlose PDF-Report erklärt, wie Sie durch die richtigen Updates Sicherheitslücken schließen und Ihre Daten zuverlässig schützen. Kostenlosen Android-Update-Ratgeber anfordern

90-Tage-Frist für Patches und abweichende Tagesbilanzen

Die Zero Day Initiative (ZDI) betonte im Rahmen der Veranstaltung, dass die gezeigten Wettbewerbsdemonstrationen keine Angriffe auf reale Nutzer darstellen. Nach den Regeln der ZDI werden die betroffenen Hersteller vor einer Veröffentlichung über die Schwachstellen informiert und erhalten eine Frist von 90 Tagen, um Sicherheitsupdates bereitzustellen, bevor technische Details öffentlich gemacht werden.

Hinsichtlich der genauen Zahlen des ersten Tages wiesen Berichte voneinander abweichende Angaben auf. Eine ausgewertete ZDI-Tabelle verzeichnete 20 Einträge, aufgeteilt in acht fehlerfreie Erfolge, sieben Kollisionen mit bereits bekannten Lücken sowie fünf Fehlversuche, bei einer Summe von 368.500 US-Dollar.

Demgegenüber nannte eine andere ZDI-Angabe 15 erfolgreiche Angriffe, sechs Fehlschläge und ein Preisgeld von 419.500 US-Dollar. Berichte von BleepingComputer führten wiederum 32 Zero-Days und 388.500 US-Dollar an.

Die Differenz von 20.000 US-Dollar zur ZDI-Tabellensumme blieb ungeklärt, wobei laut Berichten möglicherweise ein 21. Eintrag fehlte. Andere ZDI-Angaben verzeichneten am ersten Tag 21 Einträge.

Im Vorjahr waren beim Wettbewerb Pwn2Own Ireland 2025 insgesamt 73 Zero-Day-Lücken demonstriert und 1.024.750 US-Dollar an Prämien ausgezahlt worden. Die diesjährige Veranstaltung in Cork lief am 7. und 8. Oktober weiter.

Disclaimer...

de | wissenschaft | 70257680 |