Pwn2Own: Galaxy S26 siebenmal geknackt, auch Pixel 10 fällt

Beim Hacker-Wettbewerb Pwn2Own in Irland fiel das Samsung Galaxy S26 siebenmal, das Google Pixel 10 dreimal. Insgesamt gab es 98 Zero-Day-Lücken und 1,26 Millionen US-Dollar Preisgeld.

Beim Hacker-Wettbewerb Pwn2Own in Irland haben Sicherheitsforscher in drei Tagen 98 bisher unbekannte Sicherheitslücken vorgeführt und dafür zusammen 1.262.000 US-Dollar Preisgeld kassiert. Im Mittelpunkt standen die beiden wichtigsten Android-Flaggschiffe: Das Samsung Galaxy S26 wurde siebenmal erfolgreich angegriffen, das Google Pixel 10 dreimal. Einem Team reichte dafür nach eigenen Angaben eine einzige präparierte E-Mail.

Was ist Pwn2Own?

Veranstalter ist die Zero Day Initiative (ZDI) des Sicherheitsunternehmens Trend Micro. Ziel ist es, Lücken zu finden, bevor Kriminelle sie ausnutzen. Alle Geräte laufen mit der neuesten Software, und die Teams müssen innerhalb eines Zeitlimits beweisen, dass sie eigenen Code ausführen können. Die Details erhalten die Hersteller, die 90 Tage Zeit für einen Patch haben, bevor die ZDI sie öffentlich macht. Die diesjährige Ausgabe lief vom 6. bis 8. Oktober.

Galaxy S26: Eine E-Mail genügt

Schon am ersten Tag fiel das Galaxy S26 dreimal: Die Teams von Viettel Cyber Security, Interrupt Labs und Ikotas Labs übernahmen das Smartphone jeweils mit einer Kette aus vier Lücken. Für Aufsehen sorgte vor allem die japanische Firma Ikotas Labs. Laut Cybernews und ComputerBase genügte ihr eine präparierte E-Mail, kombiniert mit einer weiteren Methode zur Ausweitung der Rechte, um aus der Ferne Code auf dem Handy auszuführen. Ob das Opfer die Mail öffnen musste, ist nicht bekannt. Die Forscher halten die Details zurück, bis Samsung die Lücken geschlossen hat.

Am zweiten und dritten Tag folgten vier weitere erfolgreiche Angriffe, unter anderem von CENSUS Labs, dem KAIST Hacking Lab, PetoWorks und BunkyoWesterns. Auffällig: Viele der genutzten Fehler waren nicht neu. Entweder kannte Samsung sie bereits, oder ein anderes Team hatte sie zuvor eingesetzt. Die ZDI spricht dann von einer „Kollision“, das Preisgeld fällt geringer aus. Bei Ikotas war eine der vier Lücken Samsung schon bekannt, aber noch nicht geschlossen. Beim Team von Viettel waren es sogar drei von vier.

Pixel 10 bringt den Hauptpreis

Das Google Pixel 10 hielt bis zum letzten Tag durch, dann fiel es gleich dreimal. Das Team Xint schaffte es mit einer einzigen, allerdings schon bekannten Lücke und erhielt 150.000 US-Dollar. Ikotas Labs kombinierte mehrere Fehler und bekam dafür den höchsten Einzelpreis des Wettbewerbs: 300.000 US-Dollar. Ein Team von CENSUS Labs und Mobile Hacking Lab folgte mit einer Kette aus zwei Lücken. Mit insgesamt 361.000 US-Dollar und 42,5 Punkten wurde Ikotas Labs „Master of Pwn“, also Gesamtsieger. Laut Cybernews hatte die Firma schon vorab erklärt, dass ihre E-Mail-Lücke sowohl das Galaxy S26 als auch das Pixel 10 betreffe.

https://x.com/thezdi/status/2108213774813675639

Das iPhone 17 wurde gar nicht angegriffen

Auch Apples iPhone 17 stand auf der Liste, mit bis zu 300.000 US-Dollar für einen Angriff aus der Ferne. Laut BleepingComputer meldete sich dafür aber kein einziges Team an. Über die Sicherheit des iPhones sagt das also weder etwas Gutes noch etwas Schlechtes aus.

Auch Lautsprecher, Drucker und KI-Werkzeuge fielen

Insgesamt traten 29 Teams in sieben Kategorien an. Geknackt wurden unter anderem der Sonos-Lautsprecher Era 300, die Philips Hue Bridge Pro, die Smart-Home-Zentrale Home Assistant Green, Drucker von Brother, Canon und Lexmark sowie das Blutdruckmessgerät Garmin Index BPM in der neuen Kategorie für Gesundheitsgeräte. Auch KI-Software stand auf dem Prüfstand: Ikotas Labs übernahm OpenAIs Programmierwerkzeug Codex mit einer einzigen Lücke, andere Teams knackten KI-Infrastruktur wie Oracles Autonomous AI Database.

Die Bilanz fällt deutlich höher aus als im Vorjahr: Bei Pwn2Own Ireland 2025 hatten die Teilnehmer 73 Zero-Day-Lücken vorgeführt und gut eine Million US-Dollar erhalten.

Was Besitzer jetzt tun sollten

  • Ruhe bewahren: Die Details kennen nur die Forscher, die ZDI und die Hersteller. Technische Einzelheiten zu den neuen Lücken hat die ZDI laut Cybernews bisher nicht veröffentlicht.
  • Updates zeitnah installieren: Samsung und Google haben 90 Tage Zeit für Korrekturen. Die Patches dürften also mit den kommenden monatlichen Sicherheitsupdates kommen. Prüfen lässt sich das beim Galaxy unter Einstellungen > Software-Update, beim Pixel unter Einstellungen > System > Softwareupdates.
  • Smart Home nicht vergessen: Auch Hue Bridge, Sonos-Lautsprecher, Drucker und Smart-Home-Zentralen bekommen Firmware-Updates. Wo möglich, automatische Updates einschalten.

Was im Oktober-Update von Samsung und Google bereits steckt, haben wir in unserem Artikel zum Oktober-Patch zusammengefasst.

Unsere Einschätzung

Siebenmal geknackt klingt dramatisch, ist aber genau der Sinn der Veranstaltung: Besser finden Forscherinnen und Forscher die Lücken gegen Preisgeld als Kriminelle oder Spyware-Händler. Bedenklicher ist, dass Samsung mehrere der genutzten Fehler schon kannte, sie aber noch nicht behoben hatte. Für Besitzer heißt das vor allem: Updates nicht wochenlang liegen lassen.

Quellen

Hinweis: Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert