Das Galaxy S26 wurde von Kyeongmin Kim vom KAIST Hacking Lab, von PetoWorks sowie von einem Team aus Dimitrios Valsamaras, Ken Gannon und Tenia Valsamara von CENSUS Labs kompromittiert.
Jack Dates von RET2 Systems führte in weniger als einer Minute eine Exploit-Kette gegen den Lautsprecher Sonos Era 300 vor. HaeJung Yang vom Team Out of Bounds erhielt 40.000 US-Dollar für einen Angriff auf Dynamo in der Kategorie KI-Infrastruktur.
Den Smart-Home-Hub Home Assistant Green knackten PetoWorks, Yves Bieri von Xint, Kyeongmin Kim, _McCaulay sowie Yassine Bengana und Maxence Schmitt von Doyensec. Ikotas Labs drang mit einer aus sieben Zero-Days bestehenden Kette in die Oracle Autonomous AI Database ein. Noch vor Beginn des zweiten Tages zog Kyeongmin Kim seinen Versuch eines USB-basierten Angriffs auf das Google Pixel 10 zurück.
Ausgerichtet wird der Wettbewerb von der Zero Day Initiative (ZDI) von Trend Micro, die damit Zero-Day-Lücken in vollständig gepatchten Geräten aufspüren will, bevor Angreifer sie ausnutzen. Nach den Pwn2Own-Regeln laufen alle Geräte mit der jeweils aktuellen Firmware; die Teilnehmer müssen das Ziel kompromittieren und das Ausführen beliebigen Codes nachweisen. Nach der Offenlegung auf dem Wettbewerb haben die Hersteller 90 Tage Zeit für einen Patch, bevor die ZDI die Details öffentlich macht.
Insgesamt treten die Teilnehmer in sieben Kategorien an: Mobiltelefone (Samsung Galaxy S26 und Google Pixel 10), Messenger-Apps, Smart-Home-Geräte, Drucker, KI-Infrastruktur, KI-Coding-Anwendungen sowie eine neue Kategorie mit Gesundheits- und Wellness-Geräten. Auch Apples iPhone 17 war ein mögliches Ziel mit einer Höchstprämie von 300.000 US-Dollar für einen Angriff aus der Ferne — dafür meldete sich jedoch kein Teilnehmer an.
Am ersten Tag hatten bereits Interrupt Labs, Ikotas Labs und Nguyen Thanh Dat von Viettel Cyber Security das Galaxy S26 gehackt, wobei einige der ausgenutzten Fehler dem Hersteller bereits bekannt waren. Vũ Chí Thành und Huỳnh Đức Tin von VinSOC führten nach dem ersten Tag die Rangliste an: Sie erhielten 40.000 US-Dollar für eine Kette aus fünf Zero-Days gegen die Oracle Autonomous AI Database und weitere 40.000 US-Dollar für sieben verkettete Zero-Days gegen den Smart-Lighting-Hub Philips Hue Bridge Pro.
Am dritten Tag stehen erneut Smart-Home-Geräte, KI-Infrastruktur und Drucker sowie das Galaxy S26 und das Google Pixel 10 auf dem Programm. Bei Pwn2Own Ireland 2025 hatten Teilnehmer 73 Zero-Days vorgeführt und dafür 1.024.750 US-Dollar erhalten; das Summoning Team gewann damals mit 187.500 US-Dollar, nachdem es das Samsung Galaxy S25, den Home Assistant Green, das QNAP TS-453E NAS und mehrere Synology-Geräte kompromittiert hatte.
