Sechs erfolgreiche Angriffe auf Home Assistant Green, drei gehackte Google Pixel 10 am letzten Wettbewerbstag und ein Exploit gegen OpenAI Codex: Die Ergebnisse des Pwn2Own Ireland 2026 zeigen, wie breit die Angriffsfläche moderner Technik geworden ist. Vom Smart Home über Smartphones bis zur KI-Infrastruktur gelang es Sicherheitsforschern, Schwachstellen auszunutzen. Besonders bemerkenswert: Für einen erfolgreichen Angriff auf das Pixel 10 wurden 300.000 US-Dollar vergeben.
Das Wichtigste in Kürze
- Home Assistant Green: Am 7. und 8. Oktober gelangen sechs Angriffe, darunter eine Exploit-Kette aus sechs Zero-Day-Schwachstellen.
- Google Pixel 10: Drei erfolgreiche Remote-Exploits am letzten Wettbewerbstag. Ikotas Labs erhielt 300.000 US-Dollar und gewann den Titel Master of Pwn.
- OpenAI Codex: Bereits am 6. Oktober demonstrierten Forscher einen erfolgreichen Angriff über eine Argument-Injection-Schwachstelle.
- Weitere Systeme: Auch Samsung Galaxy S26, Philips Hue Bridge Pro, LiteLLM, Chroma und Oracle Autonomous AI Database wurden erfolgreich angegriffen.
Home Assistant Green: Sechs erfolgreiche Angriffe innerhalb von zwei Tagen
Home Assistant Green gehörte zu den auffälligsten Zielen bei Pwn2Own Ireland 2026 in Cork. Allein am 7. Oktober dokumentierte die Zero Day Initiative vier erfolgreiche Angriffe auf das Smart-Home-Gerät. Ein fünfter Versuch scheiterte. Am 8. Oktober kamen zwei weitere erfolgreiche Demonstrationen hinzu.
Besonders interessant war der Angriff von McCaulay am zweiten Wettbewerbstag. Der Sicherheitsforscher kombinierte sechs Fehler zu einer Exploit-Kette. Fünf davon wurden als neue Zero-Day-Schwachstellen gewertet, während ein Fehler mit einer bereits bekannten Entdeckung kollidierte.
Am letzten Wettbewerbstag legte Team MAMMOTH nach: Die Forscher nutzten eine Kette aus sechs Zero-Days für einen weiteren erfolgreichen Angriff auf Home Assistant Green. Dafür erhielten sie 7.500 US-Dollar.
Andere erfolgreiche Angriffe beruhten teilweise auf bereits bekannten Schwachstellen. Die Demonstration von Doyensec nutzte beispielsweise drei Fehler, die alle schon bekannt waren. Auch PetoWorks, Kyeongmin Kim und Team DDOS konnten Home Assistant Green erfolgreich kompromittieren.
Was bedeutet das für Home-Assistant-Nutzer?
Die Ergebnisse sind ernst zu nehmen, erlauben aber noch keine pauschale Aussage darüber, wie leicht eine gewöhnliche Home-Assistant-Installation angegriffen werden kann. Die veröffentlichten Wettbewerbsberichte enthalten keine vollständigen technischen Beschreibungen der Exploits und ihrer Voraussetzungen.
Insbesondere lässt sich daraus nicht ableiten, dass jede Installation ohne Anmeldung direkt aus dem Internet übernommen werden kann. Welche Versionen und Komponenten betroffen sind und ob einzelne Angriffe einen lokalen Netzwerkzugang, eine bestehende Sitzung oder weitere Bedingungen voraussetzen, muss anhand späterer technischer Veröffentlichungen geprüft werden.
Für Betreiber bleibt eine grundlegende Sicherheitskonfiguration wichtig: Home Assistant und Erweiterungen aktuell halten, nicht benötigte öffentliche Zugriffe vermeiden, Fernzugriffe absichern und regelmäßig Sicherungen erstellen. Ein VPN oder ein geeigneter abgesicherter Fernzugriff kann die öffentliche Angriffsfläche reduzieren, schützt aber nicht automatisch vor sämtlichen Schwachstellen.
Die Angriffe beziehen sich ausdrücklich auf das Wettbewerbsziel Home Assistant Green. Ob andere Home-Assistant-Installationen auf Raspberry Pi, virtuellen Maschinen oder Servern durch dieselben Fehler betroffen sind, hängt von den angegriffenen Softwarekomponenten ab und ist bislang nicht abschließend geklärt.
Google Pixel 10: 300.000 Dollar für einen erfolgreichen Angriff
Der finanziell spektakulärste Angriff ereignete sich am 8. Oktober. Ikotas Labs gelang es, mehrere Schwachstellen zu einer Angriffskette gegen das Google Pixel 10 zu kombinieren. Die Forscher erhielten dafür 300.000 US-Dollar und 30 Punkte in der Wettbewerbswertung.
Mit diesem Ergebnis sicherte sich Ikotas Labs den Titel Master of Pwn.
Bereits zuvor hatten Tim Becker und Yves Bieri von Xint einen erfolgreichen Remote-Exploit gegen das Pixel 10 demonstriert. Dafür erhielten sie 150.000 US-Dollar. Ein weiteres Forscherteam um Dimitrios Valsamaras, Ken Gannon und Tenia Valsamara erzielte einen erfolgreichen Angriff mit zwei Schwachstellen und erhielt 112.500 US-Dollar.
Die drei erfolgreichen Demonstrationen zeigen, dass auch aktuelle Smartphone-Generationen angreifbar bleiben. Allerdings ist zwischen einem erfolgreichen Angriff unter festgelegten Wettbewerbsbedingungen und einem breit einsetzbaren Angriff auf beliebige Nutzer zu unterscheiden.
Samsung Galaxy S26 ebenfalls mehrfach kompromittiert
Auch Samsungs Galaxy S26 stand während der drei Wettbewerbstage mehrfach im Mittelpunkt.
Am 7. Oktober gelang Kyeongmin Kim ein Remote-Angriff über drei Schwachstellen. PetoWorks demonstrierte ebenfalls einen erfolgreichen Remote-Zugriff. Am 8. Oktober folgte das Team BunkyoWesterns mit einer Angriffskette aus zwei Fehlern, darunter einer neuen Schwachstelle.
Bereits am ersten Wettbewerbstag hatten mehrere Forscherteams das Samsung-Smartphone erfolgreich angegriffen. Die unterschiedlichen Angriffsketten zeigen, weshalb ein einzelnes Sicherheitsupdate nicht automatisch alle denkbaren Angriffswege beseitigt.
OpenAI Codex: Argument Injection ermöglicht erfolgreichen Exploit
Eine besonders relevante Meldung ging zwischen den zahlreichen Smartphone- und Smart-Home-Angriffen beinahe unter: Bereits am 6. Oktober gelang Ikotas Labs ein erfolgreicher Exploit gegen OpenAI Codex.
Laut Zero Day Initiative verwendete das Team dafür eine einzelne Argument-Injection-Schwachstelle. Der Angriff wurde mit 40.000 US-Dollar und vier Master-of-Pwn-Punkten ausgezeichnet.
Die bisherige Kurzbeschreibung legt nicht offen, welche Codex-Komponente betroffen war, welche Berechtigungen für den Angriff erforderlich waren oder wie die Schadwirkung im Detail aussah. Argument Injection bezeichnet hier die Manipulation von Argumenten beziehungsweise Parametern an einer technischen Schnittstelle. Sie ist nicht automatisch mit Prompt Injection gleichzusetzen.
Der Fall ist dennoch relevant: KI-Coding-Werkzeuge können mit Dateien, Entwicklungsumgebungen und ausführbaren Befehlen arbeiten. Sicherheitslücken an dieser Grenze zwischen KI-Assistent und Betriebssystem verdienen deshalb besondere Aufmerksamkeit.
KI-Infrastruktur: LiteLLM, Chroma und Oracle angegriffen
Pwn2Own Ireland beschränkte sich nicht auf Endgeräte. Die Wettbewerbskategorie AI Infrastructure umfasste Systeme, die bei der Bereitstellung und Verwaltung moderner KI-Anwendungen eingesetzt werden.
LiteLLM
Am 6. Oktober nutzte Taisic Yun von Xint eine fehlerhafte Eingabevalidierung in Kombination mit Code Injection, um bei LiteLLM eine Reverse Shell zu erreichen. Die erfolgreiche Demonstration wurde mit 40.000 US-Dollar prämiert. Ein weiterer erfolgreicher Angriff auf LiteLLM durch Out of Bounds kombinierte vier Fehler, von denen zwei bereits bekannt waren.
Chroma
Auch die Vektordatenbank Chroma wurde erfolgreich angegriffen. Am 7. Oktober demonstrierte Team MAMMOTH eine Exploit-Kette mit zwei bereits bekannten Fehlern und einer neuen Zero-Day-Schwachstelle. Ein weiterer erfolgreicher Angriff auf Chroma nutzte bekannte beziehungsweise bereits entdeckte Fehler.
Chroma ist insbesondere für Anwendungen interessant, die Dokumente und andere Informationen zur späteren semantischen Suche in einer Vektordatenbank speichern.
Oracle Autonomous AI Database
Die Oracle Autonomous AI Database wurde an allen drei Wettbewerbstagen erfolgreich angegriffen. Die demonstrierten Exploit-Ketten umfassten teilweise vier, fünf oder sogar sieben Schwachstellen. Am zweiten Wettbewerbstag gelang Ikotas Labs eine siebenstufige Kette, die unter anderem Use-after-Free und Type Confusion beinhaltete.
Die Ergebnisse belegen nicht, dass sämtliche öffentlich erreichbaren Installationen dieser Produkte unmittelbar kompromittierbar sind. Sie zeigen jedoch, dass auch spezialisierte KI-Infrastruktur komplexe Angriffspfade enthalten kann.
Auch Philips Hue, Sonos und Netzwerkdrucker betroffen
Die Angriffserfolge reichten weit über Smartphones und KI-Dienste hinaus.
Bereits am ersten Wettbewerbstag demonstrierten Forscher von VinSOC einen Angriff auf die Philips Hue Bridge Pro mit sieben Zero-Day-Schwachstellen. Weitere erfolgreiche Angriffe folgten im Laufe des Wettbewerbs.
Auch Sonos Era 300 wurde mehrfach erfolgreich kompromittiert. Netzwerkfähige Drucker von Brother, Canon und Lexmark gehörten ebenfalls zu den betroffenen Wettbewerbszielen.
Gerade solche Geräte werden in privaten und geschäftlichen Netzwerken oft über lange Zeiträume betrieben. Wie stark sie tatsächlich gefährdet sind, hängt jedoch unter anderem von der Firmware, der Netzwerkkonfiguration und den jeweiligen Angriffsvoraussetzungen ab.
Was bedeutet Zero-Day – und was ist eine Collision?
Bei Pwn2Own unterscheiden die Organisatoren zwischen neuartigen Schwachstellen und bereits bekannten Fehlern.
- Zero-Day: Eine Sicherheitslücke, die im Wettbewerb als neue Entdeckung gewertet wird und für die nicht zwangsläufig bereits eine Fehlerbehebung existiert.
- Collision: Eine Überschneidung mit einer Schwachstelle, die dem Hersteller oder den Organisatoren bereits bekannt ist. Solche Fehler können trotzdem weiterhin ausnutzbar sein.
- Exploit-Kette: Die Kombination mehrerer Schwachstellen, um ein Angriffsziel zu erreichen. Häufig reicht ein einzelner Fehler nicht aus.
- Remote-Exploit: Ein Angriff, der ohne unmittelbaren physischen Zugriff auf das Zielgerät durchgeführt wird. Welche Netzwerkverbindung und Interaktion nötig sind, hängt vom jeweiligen Angriff ab.
Eine erfolgreiche Demonstration ist deshalb nicht automatisch mit der Entdeckung eines einzelnen neuen Zero-Days gleichzusetzen. Ebenso bedeutet eine Collision nicht, dass die Schwachstelle bereits behoben wurde.
Fazit: Die Angriffsfläche wächst mit der Vernetzung
Pwn2Own Ireland 2026 liefert ein bemerkenswert breites Bild aktueller IT-Sicherheitsrisiken. Home Assistant Green wurde an zwei Tagen sechsmal erfolgreich angegriffen. Mehrere Forscherteams kompromittierten aktuelle Smartphones, während weitere Angriffe KI-Datenbanken, KI-Werkzeuge und vernetzte Alltagsgeräte betrafen.
Besonders auffällig ist, dass die Forscher häufig mehrere Schwachstellen kombinieren mussten. Nicht jede Lücke führt unmittelbar zur vollständigen Übernahme eines Systems. In einer Exploit-Kette können jedoch Fehler zusammenwirken, die einzeln nur begrenzte Auswirkungen hätten.
Für Hersteller stehen nun die technische Analyse, die Entwicklung von Sicherheitsupdates und die koordinierte Veröffentlichung der Details im Mittelpunkt. Nutzer sollten die daraus entstehenden Sicherheitshinweise und Updates aufmerksam verfolgen.
Die eigentliche Erkenntnis: Ob Smart Home, Smartphone oder KI-Agent – entscheidend ist nicht allein, wie intelligent oder leistungsfähig ein System ist, sondern auch, welche Berechtigungen es besitzt und wie konsequent seine Sicherheitsgrenzen umgesetzt sind.
Quellen und weiterführende Informationen