Pwn2Own Ireland 2026 endete am 8. Oktober mit 98 nachgewiesenen Zero-Days und rund 1,26 Millionen Dollar an Prämien – und erstmals in der Geschichte des Wettbewerbs standen auch Systeme der künstlichen Intelligenz auf der Zielliste.

KI-Systeme waren neben Smartphones, Druckern und Smart-Home-Geräten im Programm. Forschende griffen mehrfach Oracles Autonomous AI Database und Chroma an: Das Oracle-Ziel fiel zunächst an eine Exploit-Kette von OtterSec, später an eine separate Kette von Platform Security. Der Zeitplan der Zero Day Initiative führte KI-Infrastruktur – darunter LiteLLM – unter den Kategorien der Woche.

Smartphones blieben die lukrativsten Ziele. Samsungs Galaxy S26 wurde an den drei Tagen immer wieder kompromittiert – sechs erfolgreiche Angriffe bis zum Ende der Veranstaltung –, während alle drei Versuche am Google Pixel 10 erfolgreich waren. Ikotas Labs sicherte sich den Titel Master of Pwn, nachdem das Team mehrere Schwachstellen zu einem Pixel-10-Exploit verkettete, und beendete den Wettbewerb mit 42,5 Punkten und 361.000 Dollar. Auch Drucker von Brother, Canon und Lexmark sowie Smart-Home-Geräte wie der Philips Hue Bridge Pro und Home Assistant Green wurden geknackt.

Pwn2Own arbeitet mit einem 90-tägigen Zeitfenster für koordinierte Offenlegung: Hersteller haben rund drei Monate Zeit, die demonstrierten Lücken zu schließen, bevor technische Details veröffentlicht werden. Dass nun KI-Infrastruktur ins Visier gerät, spiegelt einen breiteren Wandel: Während Unternehmen KI-Datenbanken, Orchestrierungsschichten und Modell-Gateways in Produktion bringen, werden diese Systeme zum attraktiven Angriffsziel statt zum experimentellen Nebenprojekt.