An der Spitze der Wertung stehen Vũ Chí Thành und Huỳnh Đức Tin von VinSOC: Sie verketteten sieben Zero-Days gegen den Smart-Lighting-Hub Philips Hue Bridge Pro und erhielten dafür 40.000 Dollar. Weitere 40.000 Dollar kamen für eine Exploit-Kette aus fünf Zero-Days gegen die Oracle Autonomous AI Database hinzu.
Daneben führten Teilnehmer Zero-Days in LiteLLM vor, kompromittierten die Multifunktionsdrucker Lexmark CX532adwe und Canon imageFORCE 1643F und legten den cloudbasierten KI-Programmieragenten OpenAI Codex mit einer einzigen Argument-Injection-Lücke lahm. Der smarte Lautsprecher Sonos Era 300 wurde erneut übernommen, diesmal über vier Schwachstellen.
Nicht erfolgreich war der Versuch von Mikhail Evdokimov, Polina Smirnova und Mate Zombor vom White Noise Club: Ihr Exploit gegen das Google Pixel 10 funktionierte innerhalb der vorgegebenen Zeit nicht.
Bei Pwn2Own Ireland 2026 treten die Teilnehmer in sieben Kategorien an: Mobiltelefone (Apple iPhone 17, Samsung Galaxy S26 und Google Pixel 10), Drucker, Smart-Home-Geräte, Messenger-Apps, KI-Infrastruktur, KI-Programmierwerkzeuge sowie eine neue Kategorie, in der Wellness- und Gesundheitsgeräte angegriffen werden.
Am zweiten Wettbewerbstag stehen erneut Geräte aus den Bereichen KI-Infrastruktur, Drucker, Smart Home und Wellness auf dem Plan, dazu in der Mobilfunk-Kategorie das Samsung Galaxy S26 und das Google Pixel 10. Am dritten Tag sollen die beiden Spitzenmodelle von Google und Samsung nochmals angegriffen werden, außerdem mehrere Smart-Home-, KI-Infrastruktur- und Druckergeräte.
Veranstalter ist die Zero Day Initiative (ZDI), die mit dem Wettbewerb unbekannte Schwachstellen in den Zielgeräten aufdecken will, bevor Angreifer sie nutzen können. Nach einem erfolgreichen Exploit haben die Hersteller 90 Tage Zeit für Sicherheitsupdates, bevor die ZDI von Trend Micro die Details öffentlich macht.
Beim Pwn2Own-Ireland-Event im Vorjahr hatten Sicherheitsforscher insgesamt 1.024.750 US-Dollar für 73 Zero-Day-Lücken erhalten. Das Summoning Team kam damals auf 187.500 Dollar, nachdem es das Samsung Galaxy S25, die NAS-Systeme Synology DiskStation DS925+, Synology ActiveProtect Appliance DP320 und QNAP TS-453E, das Home Assistant Green sowie die Kamera Synology CC400W gehackt hatte.
