Pwn2Own, Ireland

Pwn2Own Ireland: Forscher demonstrieren 32 bislang unbekannte Zero-Days

Veröffentlicht am: 07.10.2026 um 12:03 Uhr | Redaktion boerse-global.de

VinSOC führt nach zwei erfolgreichen Angriffsketten; der erste Wettbewerbstag brachte Prämien von insgesamt 388.500 US-Dollar.

Pwn2Own Ireland: 32 Zero-Day-Lücken am ersten Tag vorgeführt
Ein minimalistischer, moderner Konferenzraum mit polierten Betonoberflächen und natürlichem Lichteinfall. Illustration mit AI erstellt.

Zum Auftakt des Hacking-Wettbewerbs Pwn2Own Ireland im irischen Cork haben Sicherheitsforscher am ersten Veranstaltungstag zahlreiche Sicherheitslücken demonstriert. Nach Angaben der veranstaltenden Zero Day Initiative nutzten die Teilnehmer insgesamt 32 bisher unbekannte Zero-Day-Schwachstellen aus.

Die an diesem Tag ausgeschütteten Gesamtprämien beliefen sich laut einem Bericht von BleepingComputer vom 6. Oktober 2026 auf 388.500 US-Dollar. Die offizielle Ergebnistabelle der Zero Day Initiative verzeichnete für diesen Abschnitt 20 Einträge, bestehend aus acht vollständigen Erfolgen, sieben Kollisionen und fünf Fehlversuchen, mit einer erfassten Summe von 368.500 US-Dollar.

Das Teilnehmerfeld erstreckt sich in diesem Jahr über sieben Kategorien: Mobiltelefone, Drucker, Smart Home, Messaging-Anwendungen, KI-Infrastruktur, KI-Coding-Werkzeuge sowie erstmals auch Wellness- und Healthcare-Geräte.

Insgesamt umfasst der auf drei Tage angesetzte Wettbewerb mehr als 60 geplante Demonstrationen. Den Herstellern der betroffenen Systeme bleibt nach der Meldung eine 90-tägige Frist, um Sicherheitsupdates bereitzustellen, bevor die Zero Day Initiative nähere Details veröffentlicht.

VinSOC setzt sich an die Tabellenspitze

Die Führung in der Gesamtwertung übernahm nach dem ersten Tag das Team VinSOC, bestehend aus V? Chí Thành und Hu?nh ??c Tin. Das Team sicherte sich mit zwei erfolgreichen Angriffsketten Prämien in Höhe von insgesamt 80.000 US-Dollar.

Die Forscher erhielten 40.000 US-Dollar für eine Kette aus sieben Zero-Day-Schwachstellen gegen die Smart-Home-Steuerzentrale Philips Hue Bridge Pro sowie weitere 40.000 US-Dollar für eine Kette aus fünf Zero-Days gegen die Oracle Autonomous AI Database.

Anzeige

Die rasanten Erfolge professioneller Hacker zeigen, wie verwundbar moderne Betriebssysteme bereits bei kleinsten Sicherheitslücken sind. Dieser kostenlose PDF-Ratgeber erklärt Ihnen in 5 einfachen Schritten, wie Sie Ihr Android-Smartphone effektiv vor Malware und unbefugten Zugriffen schützen. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Auch auf Endanwender-Hardware erzielten die Forscher hohe Auszahlungen. McCaulay Hudson demonstrierte einen erfolgreichen Exploit gegen den Lautsprecher Sonos Era 300 mittels Out-of-Bounds-Write und Format-String-Schwachstellen, wofür er 50.000 US-Dollar und fünf Punkte erhielt. Die VinSOC-Mitglieder linhlhq und Son Dinh verbuchten an demselben Gerät 17.500 US-Dollar für zwei Schwachstellen, von denen eine bereits öffentlich bekannt war.

In den neuen KI-Kategorien erzielte Taisic Yun für Xint eine Prämie von 40.000 US-Dollar durch unzureichende Eingabevalidierung und Code-Injection in LiteLLM.

Dem Team Out of Bounds, vertreten durch HaeJung Yang und ByungYoung Yi, wurden an LiteLLM für vier Schwachstellen 15.000 US-Dollar zugesprochen. Am 6. Oktober 2026 gelang Ikotas Labs zudem ein Exploit gegen OpenAI Codex über eine Argument-Injection-Schwachstelle, der mit 40.000 US-Dollar belohnt wurde.

Smartphones, Drucker und Wearables im Visier

Das Smartphone Samsung Galaxy S26 zählte zu den besonders umkämpften Zielen und wurde mehrfach kompromittiert. Nguyen Thanh Dat von Viettel Cyber Security erhielt 31.250 US-Dollar für die Demonstration von vier Schwachstellen, von denen drei bereits bekannt waren. Interrupt Labs wies am selben Modell vier Schwachstellen nach und erhielt 15.750 US-Dollar, während Ikotas Labs für vier Schwachstellen 11.000 US-Dollar erzielte.

Drucker und vernetzte Gesundheitsgeräte gerieten ebenfalls unter Beschuss. Am Multifunktionsdrucker Lexmark CX532adwe sicherte sich Thanh Do für Team Confused 20.000 US-Dollar mittels einer Use-after-free-Lücke.

Anzeige

Während Sicherheitsexperten täglich neue Schwachstellen in mobilen Endgeräten aufspüren, bleiben viele Nutzer im Alltag schutzlos gegenüber Datendiebstahl. Erfahren Sie in diesem Gratis-Report, wie Sie durch die richtigen Android-Updates kritische Sicherheitslücken schließen und Ihr Gerät rund um die Uhr absichern. Kostenlosen Sicherheits-Ratgeber herunterladen

Sina Kheirkhah vom Summoning Team erzielte am 6. Oktober 2026 an diesem Druckermodell 10.000 US-Dollar. Interrupt Labs wiederum kompromittierte am selben Tag das Blutdruckmessgerät Garmin Index BPM über Speicherlese- und Speicherschreibfehler, was mit 20.000 US-Dollar prämiert wurde.

Nicht alle Demonstrationen führten zum Erfolg. Unter anderem scheiterte das Summoning Team am Garmin Index BPM, während der White Noise Club am Google Pixel 10 und VinSOC an Chroma jeweils am vorgegebenen Zeitlimit scheiterten. Das Google Pixel 10 verbleibt für die verbleibenden Wettbewerbstage weiterhin im Testumfang.

Mehr zum Thema bei BleepingComputer: „Hackers exploit 32 zero-days on first day of Pwn2Own Ireland“

Disclaimer...

de | wissenschaft | 70254690 |