Pwn2Own Ireland 2026 er avsluttet med en samlet premiepott på 1 262 000 dollar. I løpet av tre konkurransedager demonstrerte sikkerhetsforskere 98 nulldagssårbarheter – feil som ikke var kjent for leverandøren da de ble brukt.
Ikotas Labs gikk til topps etter å ha brutt seg inn i Samsung Galaxy S26, OpenAI Codex og Oracle Autonomous AI Database. Teamet fikk også konkurransens største enkeltpremie på 300 000 dollar den tredje dagen. Forskerne kompromitterte Google Pixel 10 ved å kombinere flere nulldagssårbarheter i én angrepskjede.
Store premier til de beste teamene
Xint tok andreplassen med premier på til sammen 240 000 dollar og 27,5 Master of Pwn-poeng. Team ZyGoat ble nummer tre, også med 27,5 poeng, og mottok 125 000 dollar.
På den første konkurransedagen brøt Interrupt Labs, Ikotas Labs og Nguyen Thanh Dat fra Viettel Cyber Security seg inn i flaggskiptelefonen Samsung Galaxy S26. Leverandøren kjente imidlertid allerede til deler av feilene som ble brukt. Totalt demonstrerte deltakerne 32 nulldagssårbarheter den første dagen og fikk utbetalt 388 500 dollar.
Den andre dagen ble det delt ut 232 500 dollar for 45 unike nulldagssårbarheter. Galaxy S26 ble blant annet kompromittert tre ganger til. Det ble gjort av PetoWorks, Kyoungmin Kim fra KAIST Hacking Lab og et team bestående av CENSUS Labs-forskerne Dimitrios Valsamaras, Ken Gannon og Teni Valsamara.
På konkurransens siste dag fikk forskerne igjen full tilgang til Samsung Galaxy S26, mens Google Pixel 10 ble kompromittert tre ganger. Totalt ble det brukt 21 nulldagssårbarheter denne dagen, som ga 641 000 dollar i premier.
Flere produktkategorier
Årets konkurranse samlet 29 forskerteam, som rettet seg mot produkter i sju kategorier. Disse omfattet mobiltelefonene Samsung Galaxy S26 og Google Pixel 10, infrastruktur for kunstig intelligens, AI-programmeringsverktøy, meldingsapper, smarthjemenheter, skrivere og en ny kategori for velvære- og helseenheter.
Apple iPhone 17 var også satt opp som et mulig mål. Deltakerne kunne få opptil 300 000 dollar for et fjernangrep, men ingen meldte seg til et slikt forsøk.
Leverandørene får 90 dager
Konkurransen arrangeres av Trend Micro Zero Day Initiative (ZDI) for å avdekke nulldagssårbarheter før de blir utnyttet i reelle angrep. Reglene krever at alle enheter og produkter kjører den nyeste fastvareversjonen, og at deltakerne kompromitterer målet og demonstrerer kjøring av vilkårlig kode.
Leverandørene får 90 dager på seg til å rette sårbarhetene som avdekkes under Pwn2Own, før ZDI offentliggjør informasjon om dem.
Under Pwn2Own Ireland 2025 demonstrerte hackerne 73 nulldagssårbarheter og mottok 1 024 750 dollar. Summoning Team vant den gangen 187 500 dollar etter å ha kompromittert Samsung Galaxy S25, Home Assistant Green, QNAP TS-453E NAS og flere Synology-enheter.
Teknologi
Teknologi
Teknologi