Samsungs Galaxy S26 war am zweiten Tag von Pwn2Own Ireland Ziel von drei weiteren erfolgreichen Hackerangriffen, nachdem am Eröffnungstag des Wettbewerbs bereits mehrere Exploits demonstriert worden waren.
Forscher vom KAIST Hacking Lab, von PetoWorks und von CENSUS Labs nahmen das Flaggschiff-Smartphone erfolgreich ins Visier, berichtet BleepingComputer.
Die wiederholten erfolgreichen Angriffe unterstreichen den Wert koordinierter Schwachstellenforschung – insbesondere dann, wenn Angreifer Schwachstellen kombinieren können, um Geräteschutzmaßnahmen zu umgehen. Die Ergebnisse des Wettbewerbs belegen jedoch nicht, dass die demonstrierten Exploits tatsächlich gegen Samsung-Kunden in freier Wildbahn eingesetzt werden.
Zero-Day-Schwachstellen und Bug-Bountys: So wurden die Entdeckungen gemacht
Bei den Angriffen auf das Galaxy S26 kamen sowohl neu entdeckte als auch Samsung bereits bekannte Schwachstellen zum Einsatz. Am ersten Tag gelang es Viettel Cyber Security, Interrupt Labs und Ikotas Labs, das Smartphone erfolgreich zu kompromittieren; einige der Fehler waren dem Hersteller bereits bekannt.
Am zweiten Tag folgten die aufsehenerregenden Schwachstellen: drei weitere erfolgreiche Angriffe über bislang unbekannte Lücken. Laut BleepingComputer, gehörten zu den erfolgreichen Samsung-Exploit-Teams ein Team aus Dimitrios Valsamaras, Ken Gannon und Tenia Valsamara von CENSUS Labs. Weitere Beteiligte waren Kyeongmin Kim vom KAIST Hacking Lab und PetoWorks.
Am zweiten Tag wurden insgesamt 232.500 US-Dollar für 45 einzigartige Zero-Day-Schwachstellen vergeben; nun gehen die Ergebnisse in die Offenlegung und Behebung über.
An der Veranstaltung nahmen außerdem andere Anbieter aus den Bereichen Smartphones, Drucker, KI-Infrastruktur und Coding-Apps, Messaging-Apps sowie Smart-Home-Geräte teil. Laut BleepingComputer sind Wellness- und Gesundheitsgeräte neu hinzugekommen – eine relevante Entwicklung, da die Gesundheitsbranche in kurzer Zeit zahlreiche Technologien eingeführt hat, die auch schwere Cyberangriffe auf sich gezogen haben.
Neben Samsung ist auch das Apple iPhone 17 mit einer Prämie von 300.000 US-Dollar und einer Gesamtprämie gelistet, doch bislang hat sich niemand registriert, um einen Exploit dafür zu versuchen.
Die verborgenen Risiken des Verkettens von Schwachstellen
Die Demonstrationen am Galaxy S26 zeigen, warum sich die Auswirkungen einer Schwachstelle nicht immer isoliert beurteilen lassen. Einige erfolgreiche Angriffe bei Pwn2Own verketteten mehrere Schwachstellen, wodurch deutlich wurde, wie sich Sicherheitslücken zu einer Gerätekompromittierung kombinieren lassen, anstatt auf einen einzelnen kritischen Fehler angewiesen zu sein.
So könnte eine kleinere Schwachstelle einem Angreifer ermöglichen, eine Sicherheitsbeschränkung zu umgehen, während eine andere die Ausführung von Code oder den Zugriff auf weitere Bereiche erlauben könnte. Zusammengenommen könnten Schwachstellen, die einzeln nur begrenzte Auswirkungen zu haben scheinen, einen Weg zu einer weitaus schwerwiegenderen Kompromittierung eröffnen.
Aus den veröffentlichten Berichten geht nicht hervor, dass jedes Galaxy-S26-Team genau diese Abfolge verwendet hat. Das Prinzip ist jedoch zentral für das Verständnis von Exploits, die mehrere Schwachstellen kombinieren.
Das führt zu einem Problem: Das Schließen einer Schwachstelle kann zwar einen Angriffsweg versperren, andere Schwachstellen jedoch offenlassen, die sich zu einer weiteren Kette verbinden lassen.
Samsung und ganz allgemein Sicherheitsverantwortliche müssen daher bewerten, wie Schwachstellen zusammenwirken, statt jeden Fehler lediglich isoliert zu beheben, damit Angriffswege tatsächlich geschlossen werden.
Sicherheitsfazit für Nutzer
Zeit macht ein Gerät nicht automatisch sicherer. Das Galaxy S26 ist seit Monaten auf dem Markt, dennoch demonstrierten Forscher bei Pwn2Own Ireland weiterhin erfolgreiche Exploits.
Das stellt sowohl Verbraucher als auch Unternehmen vor ein größeres Problem. Ein Gerät kann Updates erhalten haben und dennoch unentdeckte Schwachstellen enthalten, während bekannte Fehler ausnutzbar bleiben können, bis Patches entwickelt und installiert sind.
Entscheidend ist, ob Schwachstellen gefunden werden, wie sie sich ausnutzen lassen und ob die Korrekturen die verfügbaren Angriffswege schließen.
Für Nutzer bleibt die Installation von Sicherheitsupdates eine der wirksamsten Möglichkeiten, die Gefährdung zu verringern, sobald entsprechende Korrekturen verfügbar sind. Unternehmen, die Samsung-Geräte verwalten, sollten außerdem die Sicherheitshinweise des Herstellers beobachten, betroffene Softwareversionen erfassen und Patches umgehend einspielen.
Die übergeordnete Erkenntnis lautet, dass Smartphone-Sicherheit von kontinuierlichen Tests und der Behebung von Schwachstellen abhängt. Das Aufspüren von Sicherheitslücken ist nur ein Teil des Prozesses. Entscheidend ist, wie schnell Hersteller die Fehler untersuchen, Korrekturen entwickeln und an die Nutzer ausliefern können.
Weitere Meldungen: IBM und Red Hat haben mehr als 400 Sicherheitslücken in weit verbreiteten Java-Bibliotheken behoben – durch eine Initiative, die KI-gestütztes Patchen mit automatisierten Tests und menschlicher Prüfung kombiniert.





