
Tijdens Pwn2Own Ireland 2026 werd de Samsung Galaxy S26 op de tweede dag drie keer succesvol gehackt, met in totaal 45 unieke zero-day kwetsbaarheden uitgebuit.
Op de tweede dag van Pwn2Own Ireland 2026 wisten beveiligingsonderzoekers in totaal 45 unieke zero-day kwetsbaarheden te benutten, wat resulteerde in een totaalbedrag van 232.500 dollar aan prijzengeld. Het hoogtepunt van de dag was de Samsung Galaxy S26, die drie keer werd gehackt door teams van KAIST Hacking Lab, PetoWorks en Mobile Hacking Lab's Dimitrios Valsamaras en Ken Gannon.
Daarnaast demonstreerde Jack Dates van RET2 Systems een exploitketen voor de Sonos Era 300 in minder dan een minuut, terwijl HaeJung Yang van het Out of Bounds-team 40.000 dollar ontving voor het hacken van Dynamo binnen de AI-infrastructuurcategorie. Verder wisten PetoWorks, Yves Bieri van Xint, Kyeongmin Kim, _McCaulay en Doyensec's Yassine Bengana en Maxence Schmitt ook het Home Assistant Green smart home hub te compromitteren. Ikotas Labs slaagde erin de Oracle Autonomous AI Database te doorbreken met een zevenledige zero-day exploitketen. Voor aanvang van dag twee trok Kyeongmin Kim zijn poging tot een USB-gebaseerde aanval op de Google Pixel 10 terug.
De competitie, georganiseerd door Trend Micro's Zero Day Initiative (ZDI), richt zich op het identificeren van zero-day kwetsbaarheden in volledig gepatchte apparaten voordat kwaadwillenden deze kunnen misbruiken. Volgens de Pwn2Own regels draaien alle apparaten op de nieuwste firmwareversies en moeten deelnemers aantonen dat ze willekeurige code kunnen uitvoeren op het doelwit. Na openbaarmaking hebben leveranciers 90 dagen om patches uit te brengen voordat ZDI de kwetsbaarheden publiek maakt.
Gedurende het toernooi worden producten in zeven categorieën aangevallen, waaronder mobiele telefoons zoals de Samsung Galaxy S26 en Google Pixel 10, messaging-apps, smart home-apparaten, printers, AI-infrastructuur, AI-codeerapplicaties en een nieuwe categorie gericht op wellness- en gezondheidsapparaten. Hoewel de iPhone 17 ook een mogelijk doelwit was met een maximale beloning van 300.000 dollar voor een remote hack, werd hiervoor geen poging geregistreerd.
Op de eerste dag wisten Interrupt Labs, Ikotas Labs en Nguyen Thanh Dat van Viettel Cyber Security de Galaxy S26 te hacken, hoewel sommige van de gebruikte kwetsbaarheden al bij de leverancier bekend waren. Vũ Chí Thành en Huỳnh Đức Tin van VinSOC, die de eerste dag aan kop stonden, wonnen 40.000 dollar voor een exploitketen van vijf zero-days gericht op de Oracle Autonomous AI Database en nog eens 40.000 dollar voor het benutten van zeven zero-days om de Philips Hue Bridge Pro smart lighting hub te compromitteren.
Op de derde dag zullen onderzoekers opnieuw proberen meerdere smart home-, AI-infrastructuur- en printerapparaten te hacken, evenals de Samsung Galaxy S26 en Google Pixel 10 smartphones. Tijdens Pwn2Own Ireland 2025 werden 73 zero-day kwetsbaarheden gedemonstreerd, waarmee hackers meer dan een miljoen dollar aan prijzengeld verdienden.







