Samsung Galaxy S26 ble dagens mest utsatte mål under den andre dagen av sikkerhetskonkurransen Pwn2Own Ireland 2026. Telefonen ble kompromittert av Kjeongmin Kim fra KAIST Hacking Lab, PetoWorks-teamet og representantene Dimitrios Valsamaras og Ken Gannon fra Mobile Hacking Lab.

Belønningene ble delt ut for demonstrasjoner der deltakerne utnyttet sårbarheter i fullt oppdaterte produkter. Til sammen mottok forskerne 232 500 amerikanske dollar for 45 unike nulldagssårbarheter denne dagen.

Flere produkter ble kompromittert

Jack Dates fra RET2 Systems demonstrerte en angrepskjede mot Sonos Era 300 på under ett minutt. HaeJung Yang fra Out of Bounds fikk 40 000 dollar for å hacke Dynamo i kategorien for infrastruktur for kunstig intelligens.

Også smarthussentralen Home Assistant Green ble kompromittert. Bak demonstrasjonen sto PetoWorks, Yves Bieri fra Xint, Kjeongmin Kim, _McCaulay og Doyensec-forskerne Yasin Bengana og Maxence Schmitt.

Ikotas Labs brukte samtidig en angrepskjede bestående av sju nulldagssårbarheter for å hacke Oracle Autonomous AI Database. Før den andre dagen startet, trakk Kjeongmin Kim forsøket på å angripe Google Pixel 10 via USB-tilkobling.

90 dager til å rette feilene

Pwn2Own arrangeres av Trend Micro Zero Day Initiative (ZDI) for å avdekke nulldagssårbarheter i fullt oppdaterte enheter før angripere kan bruke dem i reelle angrep. Etter konkurransereglene må alle enhetene kjøre den nyeste fastvaren, og deltakerne må kompromittere målet og demonstrere kjøring av vilkårlig kode.

Når sårbarhetene er brukt og rapportert til produsentene under Pwn2Own, får selskapene 90 dager på å utvikle en sikkerhetsoppdatering. Etter fristen offentliggjør ZDI sårbarhetene.

iPhone 17 var også et mulig mål

Pwn2Own Ireland 2026 har sju kategorier. Disse omfatter mobiltelefoner som Samsung Galaxy S26 og Google Pixel 10, meldingsapper, smarthusenheter, skrivere, infrastruktur for kunstig intelligens, AI-verktøy for programmering og en ny kategori for helse- og velværeprodukter.

Apple iPhone 17 var også satt opp som et mulig mål. Det var planlagt en maksimal belønning på 300 000 dollar for et fjernangrep, men ingen deltakere meldte seg til et slikt forsøk.

Galaxy S26 ble også hacket på den første dagen, da Interrupt Labs, Ikotas Labs og Nguyen Tan Dat fra Viettel Cyber Security gjennomførte angrep mot telefonen. Enkelte av sårbarhetene som ble brukt, var imidlertid allerede kjent for Samsung.

Flere angrep på programmet

VinSOC-forskerne Vu Chi Tan og Huynh Duc Thinh, som lå øverst på resultatlisten etter den første dagen, fikk 40 000 dollar for en kjede med fem nulldagssårbarheter rettet mot Oracle Autonomous AI Database. De mottok ytterligere 40 000 dollar for å koble sammen sju nulldagssårbarheter for å hacke Philips Hue Bridge Pro, en sentral for smartbelysning.

På den tredje dagen skal forskerne angripe flere smarthusenheter, systemer for kunstig intelligens og skrivere. De skal også gjøre nye forsøk mot Samsung Galaxy S26 og Google Pixel 10.

Under Pwn2Own Ireland 2025 demonstrerte hackerne 73 nulldagssårbarheter og fikk til sammen 1 024 750 dollar. Konkurransen ble vunnet av Summoning Team, som mottok 187 500 dollar etter å ha hacket Samsung Galaxy S25, Home Assistant Green, QNAP TS-453E NAS og flere Synology-enheter.