CORK / LONDON (IT BOLTWISE) – Beim Pwn2Own Ireland haben drei Forschungsteams vollständig gepatchte Google Pixel 10 aus der Ferne kompromittiert. Ikotas Labs sicherte sich mit einem Preis von 300.000 US-Dollar und 30 Punkten den Gesamtsieg. Insgesamt wurden für die drei Pixel-10-Einreichungen 562.500 US-Dollar ausgeschüttet, obwohl Details zu den einzelnen Angriffsrouten zunächst nicht veröffentlicht wurden. ZDI gab zugleich bekannt, dass später bis zu 90 Tage Zeit für Hersteller-Updates nach den Übergaben bleiben.

Pwn2Own: Drei Remote-Exploits knacken vollständig gepatchte Pixel 10
Pwn2Own: Drei Remote-Exploits knacken vollständig gepatchte Pixel 10 (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Am 8. Oktober fiel in Cork der Fokus gleich auf einen besonders strengen Teilbereich moderner Smartphone-Sicherheit: Beim Pwn2Own Ireland mussten die Zielgeräte vollständig gepatcht sein. Genau das traf auf Googles Pixel 10 zu, das in der Ausschreibung als Remote-Ziel vorgesehen war. Drei Teams brachen dennoch durch – und zwar mit Einreichungen, die nach ZDI-Regeln entweder über Inhalte im Standard-Browser oder über Funkpfade wie NFC, Wi‑Fi, Bluetooth oder Baseband Code ausführen bzw. vertrauliche Informationen auslesen sollten. Dass diese Erfolge als Demonstrationen auf Contest-Geräten stattfanden, macht die Ergebnisse für Produktteams besonders relevant: Es geht nicht nur um theoretische Schwachstellen, sondern um konkret laufende Angriffe in einer kontrollierten Umgebung.

Technisch ist vor allem bemerkenswert, wie stark die Jury-Logik zwischen „Collision“-Fällen und klassischen Zero-Days unterscheidet. ZDI bezeichnet ein „collision“ dann, wenn der verwendete Bug bereits dem Hersteller oder dem Veranstalter bekannt war; dennoch kann ein solches Entry grundsätzlich akzeptiert werden, dann aber mit reduzierten Preis- und Punkteauszahlungen. Genau dieses Muster spiegelt sich in den Pixel-10-Ergebnissen: Team Xint (Tim Becker und Yves Bieri) erhielt 150.000 US-Dollar und 15 Punkte, obwohl ihr Gewinn als „single bug collision“ gelabelt wurde. Ikotas Labs gewann anschließend mit 300.000 US-Dollar und 30 Punkten – hier sprach ZDI von „chained multiple issues together“ und ebenfalls von einer Collision-Einstufung, ohne dass die öffentliche Ergebnisbeschreibung die Label-Logik oder die Patch-Lage weiter aufdröselte.

Der dritte Erfolg rundete das Bild mit einer Kettenstrategie ab: Dimitrios Valsamaras, Ken Gannon und Tenia Valsamaras kombinierten offenbar zwei Bugs, wobei einer als Collision und der andere als Zero-Day gewertet wurde. Für diese Mischung standen 112.500 US-Dollar und 22,5 Punkte auf dem Ergebnisblatt. In Summe ergaben sich für die drei Pixel-10-Einreichungen 562.500 US-Dollar; dabei lieferten drei Teams gegen dasselbe Preisband von 300.000 US-Dollar und 30 Punkten an. Auffällig ist außerdem, dass alle drei Gewinner als Remote-Exploits registriert waren, gleichzeitig aber Details zu Route und Wirkung auf dem Gerät laut ZDI (Stand der Veröffentlichung am 9. Oktober) noch nicht offengelegt wurden. Damit bleibt der entscheidende Praxisbezug vorerst an die Übergabeprozesse gebunden.

In den Regeln von Pwn2Own ist der Ablauf klar: Erfolgreiche Teams übergeben ihre Exploits und Write-ups an ZDI, anschließend werden die Bugs an betroffene Hersteller weitergereicht. Danach folgt ein Patch-Fenster von 90 Tagen, bevor ZDI die vollständigen technischen Details publiziert – dieses Timing orientiert sich an der typischen Responsible-Disclosure-Praxis. Der zeitliche Kontext ist dabei eng: Das Googles Pixel-Bulletin wurde am 6. Oktober veröffentlicht, also zwei Tage bevor die Pixel-10-Exploits gezeigt wurden, und es gab darin laut Quelle keinen Hinweis auf den Contest. Auf ZDI-Seite fehlten im Ergebnisstand ebenso Fix-Angaben und Schritte für Pixel-Besitzer, was den Übergang von „Angriff gezeigt“ zu „Patchbar dokumentiert“ zeitlich entkoppelt.

Der Contest zeigte aber nicht nur eine Front: In den weiteren Ergebnissen stach Samsungs Galaxy S26 heraus. Das Gerät wurde in allen sieben Versuchen ausgenutzt; sechs der sieben erfolgreichen Einträge enthielten mindestens eine Collision-Komponente. Zudem machte ZDI eine zusätzliche Aussage zur Patch-Situation: Ein Bug in der von Ikotas Labs genutzten S20kette sei zum Zeitpunkt des ersten Tages bereits dem Hersteller bekannt gewesen, aber noch unpatched. Neben dem Smartphone-Fokus gingen die Experimente auch auf andere Systeme: Ikotas Labs nutzte laut den Resultaten zudem OpenAI Codex als Agent für eigene Coding-Aufgaben und erzielte anschließend auch Erfolge gegen Oracles Autonomous AI Database. Insgesamt summierten sich Ikotas Labs’ vier Siege auf 361.000 US-Dollar und 42,5 Punkte und brachten dem Team den Titel „Master of Pwn“ für die höchste Punktzahl ein.

Abseits der großen Plattformen blieb Pwn2Own zugleich ein Test für die Breite typischer IT-Umgebungen. Auf dem Plan standen unter anderem Lexmark- und Canon- sowie Brother-Drucker, dazu drei Smart-Home-Geräte – Sonos Era 300, Philips Hue Bridge Pro und Home Assistant Green – sowie der Garmin Index BPM. Laut ZDI wurden alle Produkte mindestens einmal angegriffen und 51 von 63 geplanten Versuchen erfolgreich abgeschlossen. Unterm Strich verfehlte die Veranstaltung zudem nicht die Vergleichslinie zum Vorjahr: Die drei Tage zusammen lagen bei mehr als 1,2 Millionen US-Dollar an vergebenen Preisen, oberhalb der 1.024.750 US-Dollar, die im vorherigen Pwn2Own Ireland-Event ausgeschüttet wurden. Gleichzeitig zeigt das Fehlen bestimmter Produkte auf dem Zeitplan – etwa kein iPhone 17 und kein WhatsApp-Eintrag – eher die Auswahlentscheidungen des Contest-Setups als eine Aussage über Sicherheitsqualität.

Auch das Patch-Thema bleibt in der Ergebnislogik präsent. Unabhängig vom Contest habe Google im September eine Schwachstelle im Pixel-Modem geschlossen, CVE-2026-58704, die das Unternehmen als „may be under limited, targeted exploitation“ beschrieben habe. Für Verteidiger ist das deshalb relevant, weil die Contest-Ergebnisse auf vollständig gepatchten Geräten basieren, während Modem- und Funk-Komponenten im Alltag oft in getrennten Updatepfaden liegen. Pixel-Geräte mit Patchstand 2026-09-05 oder später haben den Fix für CVE-2026-58704 laut Quelle enthalten – dennoch blieben im Remote-Contest offenbar weitere Angriffsflächen offen, die erst mit der geplanten Veröffentlichung der vollständigen technischen Details wirklich nachvollziehbar werden. Für Unternehmen heißt das praktisch: Patchen bleibt nötig, aber sichere Web-Rendering-Pfade, Schnittstellen zwischen Browser und Systemdiensten sowie der Umgang mit Komponenten-Updates müssen als zusammenhängendes Sicherheitsmodell gedacht werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Pwn2Own: Drei Remote-Exploits knacken vollständig gepatchte Pixel 10 - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Pwn2Own: Drei Remote-Exploits knacken vollständig gepatchte Pixel 10".
Stichwörter AI Artificial Intelligence Collision Cybersecurity DRM Hacker IoT IT-Sicherheit KI KI-Sicherheit Künstliche Intelligenz Netzwerksicherheit Patch Pixel 10 Pwn2Own Remote-exploit Smartphone Zdi Zero-Day
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

GoBalance-Sicherheitslücke erlaubt.onion-Hijacking über Tor-Schlüssel


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Pwn2Own: Drei Remote-Exploits knacken vollständig gepatchte Pixel 10" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Pwn2Own: Drei Remote-Exploits knacken vollständig gepatchte Pixel 10" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Pwn2Own: Drei Remote-Exploits knacken vollständig gepatchte Pixel 10« bei Google Deutschland suchen, bei Bing oder Google News!


    3.247 Leser gerade online auf IT BOLTWISE
    KI-Jobs