Pwn2Own Ireland 2026 Hari Pertama: 32 Zero-Day Dieksploitasi, Galaxy S26 Diretas Dua Kali

Hari pertama kompetisi Pwn2Own Ireland 2026 menghasilkan eksploitasi terhadap 32 zero-day vulnerability, dengan security researcher mengumpulkan hadiah senilai total US$388.500. Sejumlah perangkat dan platform berhasil dikompromikan, mulai dari Samsung Galaxy S26, Philips Hue Bridge Pro, printer multifungsi, Sonos Era 300, hingga infrastructure Artificial Intelligence.
Samsung Galaxy S26 menjadi salah satu target utama dan berhasil diretas dalam beberapa challenge, meskipun sebagian vulnerability yang digunakan dalam sejumlah exploit chain ternyata sudah diketahui vendor sehingga tidak seluruh bug yang diperagakan dapat dihitung sebagai zero-day baru.
Kompetisi tahun ini juga memperluas target ke AI infrastructure dan AI coding application. Salah satu demonstrasi menarik memperlihatkan OpenAI Codex cloud-based AI coding agent berhasil dijatuhkan menggunakan satu argument-injection vulnerability.
Sementara itu, Vũ Chí Thành dan Huỳnh Đức Tin dari VinSOC memimpin leaderboard hari pertama setelah berhasil mendemonstrasikan exploit chain terhadap Philips Hue Bridge Pro dan Oracle Autonomous AI Database.
32 Zero-Day Dieksploitasi dalam Satu Hari
Pwn2Own Ireland 2026 dibuka dengan rangkaian eksploitasi terhadap berbagai consumer dan enterprise technology.
Dalam satu hari, researcher berhasil menggunakan total 32 zero-day vulnerability.
Jumlah hadiah yang diberikan mencapai US$388.500.
Tidak semua challenge menghasilkan successful exploitation, dan beberapa bug yang digunakan ternyata sudah diketahui vendor.
Dalam aturan Pwn2Own, kondisi seperti ini dapat memengaruhi reward maupun status vulnerability karena sebuah bug yang sudah diketahui vendor tidak lagi dianggap sebagai zero-day murni.
Meski demikian, jumlah vulnerability baru yang ditemukan menunjukkan luasnya attack surface pada perangkat modern.
Tujuh Kategori Menjadi Target Pwn2Own Ireland 2026
Pwn2Own Ireland tahun ini mencakup target dalam tujuh kategori.
Kategori tersebut meliputi:
- Mobile phones
- Printers
- Smart home devices
- Messaging applications
- AI infrastructure
- AI coding applications
- Wellness healthcare devices
Kategori wellness healthcare merupakan tambahan baru dalam kompetisi.
Masuknya AI infrastructure dan AI coding application juga memperlihatkan perubahan landscape security seiring penggunaan generative AI dan agentic system semakin luas.
Security researcher kini tidak hanya memburu memory corruption atau traditional web vulnerability, tetapi juga attack surface baru yang muncul dari cara AI system menerima instruction dan berinteraksi dengan external environment.
Galaxy S26 Berhasil Diretas dalam Beberapa Challenge
Salah satu perangkat yang paling banyak menarik perhatian adalah Samsung Galaxy S26.
Flagship Samsung tersebut menjadi target beberapa security team pada hari pertama.
Interrupt Labs, Ikotas Labs, dan Nguyen Thanh Dat dari Viettel Cyber Security termasuk researcher yang berhasil mendemonstrasikan serangan terhadap Galaxy S26.
Namun, beberapa bug yang digunakan dalam masing-masing challenge ternyata sudah diketahui Samsung.
Karena itu, hasil challenge tidak dapat disederhanakan menjadi seluruh vulnerability yang digunakan sebagai zero-day baru.
Pwn2Own memiliki mekanisme penilaian yang mempertimbangkan apakah vulnerability sudah diketahui vendor sebelum kompetisi.
VinSOC Memimpin Leaderboard Hari Pertama
Vũ Chí Thành dan Huỳnh Đức Tin dari VinSOC menempati posisi teratas leaderboard setelah menunjukkan dua exploit chain yang melibatkan banyak zero-day.
Salah satu target mereka adalah Philips Hue Bridge Pro, smart lighting hub yang menjadi bagian dari ecosystem Philips Hue.
Keduanya berhasil menyusun chain yang terdiri dari tujuh zero-day vulnerability.
Exploit tersebut menghasilkan hadiah US$40.000.
Menggabungkan tujuh vulnerability dalam satu chain menunjukkan bahwa compromise terhadap sebuah device tidak selalu bergantung pada satu critical flaw.
Attacker dapat menggabungkan beberapa weakness dengan fungsi berbeda untuk melewati security boundary secara bertahap.
Philips Hue Bridge Pro Dieksploitasi dengan Tujuh Zero-Day
Philips Hue Bridge Pro berfungsi sebagai hub yang menghubungkan berbagai smart lighting device.
Perangkat seperti ini memiliki posisi menarik dalam security research karena biasanya selalu aktif dan terhubung dengan local network.
VinSOC membutuhkan tujuh zero-day dalam exploit chain untuk berhasil mencapai tujuan challenge.
Chain semacam ini dapat melibatkan beberapa tahap berbeda, misalnya memperoleh initial access, melewati security restriction, meningkatkan privilege, atau mencapai execution pada component tertentu.
Detail teknis vulnerability belum dipublikasikan secara lengkap karena vendor mendapatkan waktu untuk mengembangkan security update.
Hal tersebut merupakan bagian dari coordinated disclosure process Pwn2Own.
Oracle Autonomous AI Database Dieksploitasi dengan Lima Zero-Day
VinSOC juga memperoleh US$40.000 tambahan setelah berhasil menargetkan Oracle Autonomous AI Database.
Kali ini, exploit chain menggunakan lima zero-day vulnerability.
Keberhasilan tersebut menjadi salah satu hasil penting dalam kategori AI infrastructure.
AI system modern tidak berdiri sendiri.
Infrastructure di belakangnya dapat melibatkan database, API, model-serving platform, container, authentication system, cloud service, serta berbagai integration.
Setiap component menambah attack surface yang perlu diperhatikan.
Keberhasilan mengeksploitasi Oracle Autonomous AI Database memperlihatkan bagaimana Pwn2Own mulai memberikan perhatian besar terhadap infrastructure yang mendukung workload AI.
OpenAI Codex Dijatuhkan dengan Satu Argument-Injection Bug
Salah satu challenge yang paling menarik pada hari pertama melibatkan OpenAI Codex, cloud-based AI coding agent.
Researcher berhasil membuat Codex gagal melalui satu argument-injection vulnerability.
Berbeda dengan traditional memory corruption, argument injection berkaitan dengan bagaimana input atau parameter diproses dan diteruskan oleh application.
Dalam environment AI coding agent, risiko seperti ini menjadi semakin relevan karena agent dapat menjalankan tool, command, code, atau workflow berdasarkan instruction yang diterimanya.
Jika attacker dapat memanipulasi argument yang diteruskan ke component lain, behavior sistem dapat berubah dari yang seharusnya.
Detail vulnerability belum diungkap secara penuh selama vendor masih berada dalam disclosure window.
LiteLLM Zero-Day Juga Didemonstrasikan
AI infrastructure lain yang menjadi target adalah LiteLLM.
Security researcher mendemonstrasikan zero-day vulnerability terhadap platform tersebut pada hari pertama.
LiteLLM digunakan sebagai interface dan abstraction layer untuk berinteraksi dengan berbagai large language model provider.
Software seperti ini dapat berada pada posisi penting dalam AI infrastructure karena menangani request antara application dan model backend.
Dengan semakin banyak organisasi mengintegrasikan berbagai LLM ke production system, middleware AI mulai menjadi target menarik bagi security researcher.
Attack surface baru ini menjadi salah satu tema utama Pwn2Own Ireland 2026.
Printer Lexmark dan Canon Berhasil Diretas
Traditional hardware tetap menjadi bagian besar dari kompetisi.
Researcher berhasil menargetkan Lexmark CX532adwe dan Canon imageFORCE 1643F.
Keduanya merupakan multifunction printer.
Printer enterprise modern pada dasarnya merupakan network-connected computer yang memiliki operating system, web management interface, network protocol, storage, authentication, dan berbagai service lainnya.
Karena itu, printer dapat memiliki attack surface yang cukup luas.
Perangkat tersebut juga sering berada di corporate network dalam jangka panjang dan terkadang tidak mendapatkan security update secepat endpoint seperti laptop atau smartphone.
Pwn2Own secara konsisten memasukkan printer sebagai salah satu kategori untuk menemukan vulnerability sebelum digunakan threat actor.
Sonos Era 300 Kembali Berhasil Dikompromikan
Smart speaker Sonos Era 300 juga berhasil diretas pada hari pertama.
Researcher menggunakan empat vulnerability untuk melakukan compromise terhadap perangkat tersebut.
Smart home device menjadi target menarik karena menggabungkan network connectivity, embedded operating system, cloud integration, wireless protocol, dan local service.
Banyak perangkat consumer juga dirancang untuk selalu aktif.
Jika berhasil dikompromikan, IoT device berpotensi digunakan sebagai foothold menuju bagian lain dari local network atau sebagai bagian dari botnet.
Pwn2Own memberikan kesempatan kepada vendor untuk memperbaiki vulnerability sebelum technical detail dipublikasikan secara luas.
Google Pixel 10 Bertahan dari Salah Satu Percobaan
Tidak seluruh challenge hari pertama berhasil.
Mikhail Evdokimov, Polina Smirnova, dan Mate Zombor dari White Noise Club mencoba mengeksploitasi Google Pixel 10.
Namun, exploit mereka tidak berhasil bekerja dalam waktu yang diberikan.
Pwn2Own menetapkan time limit yang ketat.
Exploit yang secara teori bekerja di laboratory environment belum tentu dapat dijalankan dengan sukses dalam kondisi kompetisi.
Reliability menjadi salah satu bagian penting.
Researcher harus dapat mendemonstrasikan exploit pada target nyata dalam batas waktu dan mengikuti seluruh aturan challenge.
Kegagalan sebuah attempt juga tidak otomatis berarti perangkat bebas dari vulnerability.
iPhone 17, Galaxy S26, dan Pixel 10 Menjadi Target Mobile
Kategori mobile phone Pwn2Own Ireland 2026 mencakup tiga flagship utama:
- Apple iPhone 17
- Samsung Galaxy S26
- Google Pixel 10
Smartphone modern memiliki security architecture yang semakin kompleks.
Operating system menggunakan sandboxing, code signing, hardware-backed security, memory protection, privilege separation, dan berbagai exploit mitigation lainnya.
Karena itu, complete device compromise sering membutuhkan exploit chain yang menggabungkan beberapa vulnerability.
Researcher mungkin harus melewati browser atau application sandbox, memperoleh code execution, lalu melakukan privilege escalation untuk mencapai level akses yang lebih tinggi.
Kompleksitas tersebut membuat successful mobile exploit memiliki nilai tinggi dalam security research.
Wellness Healthcare Menjadi Kategori Baru
Pwn2Own Ireland 2026 juga memperkenalkan kategori baru untuk wellness healthcare devices.
Masuknya kategori ini mencerminkan semakin banyak perangkat kesehatan konsumen yang memiliki network connectivity dan software kompleks.
Wearable, smart health device, dan connected wellness platform dapat menangani data yang sensitif sekaligus berkomunikasi dengan smartphone maupun cloud infrastructure.
Security weakness pada perangkat semacam ini dapat menimbulkan risiko berbeda dibandingkan gadget consumer biasa.
Selain confidentiality dan account security, reliability perangkat juga menjadi pertimbangan penting.
Kategori baru tersebut memperluas cakupan Pwn2Own mengikuti perkembangan connected device ecosystem.
Hari Kedua Kembali Menargetkan Galaxy S26 dan Pixel 10
Kompetisi belum selesai setelah 32 zero-day ditemukan pada hari pertama.
Pada hari kedua, researcher kembali dijadwalkan menargetkan perangkat dalam kategori AI infrastructure, printer, smart home, dan wellness.
Samsung Galaxy S26 dan Google Pixel 10 juga kembali masuk dalam daftar target mobile.
Artinya, jumlah vulnerability dan total prize money masih berpotensi meningkat secara signifikan.
Satu perangkat juga dapat menjadi target beberapa researcher dengan vulnerability atau exploit chain berbeda.
Hari Ketiga Masih Dipenuhi Target Smartphone dan AI
Pada hari ketiga, Galaxy S26 dan Pixel 10 kembali dijadwalkan menghadapi exploitation attempt.
Smart home device, AI infrastructure, dan printer juga tetap menjadi bagian dari schedule.
Format beberapa hari memberikan kesempatan kepada berbagai team untuk mencoba attack vector berbeda terhadap target yang sama.
Apabila dua researcher menemukan vulnerability identik secara independen, aturan kompetisi dapat memperlakukan hasil berikutnya secara berbeda karena bug tersebut sudah diketahui setelah demonstrasi pertama.
Hal inilah yang menjelaskan mengapa beberapa successful challenge dapat menggunakan bug yang ternyata sudah diketahui vendor atau telah diperagakan sebelumnya.
Vendor Mendapat Waktu 90 Hari untuk Membuat Patch
Pwn2Own diselenggarakan oleh Trend Micro Zero Day Initiative (ZDI) dengan tujuan menemukan vulnerability sebelum dieksploitasi threat actor secara luas.
Setelah vulnerability berhasil didemonstrasikan, detail teknis tidak langsung dipublikasikan secara lengkap.
Vendor mendapatkan waktu 90 hari untuk membuat dan merilis security update.
Proses tersebut memberi kesempatan kepada manufacturer memperbaiki produk sebelum exploit information tersedia secara luas.
Apabila patch tidak dirilis dalam disclosure window, ZDI dapat mempublikasikan detail vulnerability sesuai disclosure policy yang berlaku.
Model ini menjadi salah satu alasan Pwn2Own memiliki peran penting dalam coordinated vulnerability disclosure.
Zero-Day Pwn2Own Tidak Berarti Sedang Dieksploitasi Hacker Kriminal
Istilah “hackers” dalam konteks Pwn2Own merujuk pada security researcher yang melakukan eksploitasi dalam kompetisi resmi dan terkontrol.
Keberhasilan exploit di Pwn2Own tidak berarti vulnerability tersebut diketahui sedang digunakan cybercriminal dalam serangan aktif.
Sebaliknya, salah satu tujuan kompetisi adalah menemukan bug lebih awal sehingga vendor dapat memperbaikinya.
Karena technical detail ditahan selama disclosure period, pengguna umumnya tidak mendapatkan informasi exploit lengkap pada tahap awal.
Setelah patch tersedia, pengguna tetap perlu menginstal security update karena vulnerability yang sudah diketahui pada akhirnya dapat dipelajari pihak lain.
Pwn2Own Ireland 2025 Membayar Lebih dari US$1 Juta
Sebagai perbandingan, Pwn2Own Ireland tahun sebelumnya menghasilkan reward yang jauh lebih besar setelah seluruh kompetisi selesai.
Security researcher memperoleh total US$1.024.750 setelah menemukan dan mengeksploitasi 73 zero-day vulnerability.
Summoning Team menjadi salah satu peserta yang menonjol dengan mengumpulkan US$187.500.
Target mereka mencakup Samsung Galaxy S25, Synology DiskStation DS925+ NAS, Home Assistant Green, dan Synology ActiveProtect.
Dengan 32 zero-day dan US$388.500 reward hanya pada hari pertama, Pwn2Own Ireland 2026 sudah membuka kompetisi dengan jumlah temuan yang signifikan.
AI Menjadi Attack Surface Baru yang Semakin Penting
Salah satu perubahan paling jelas dari Pwn2Own tahun ini adalah semakin besarnya perhatian terhadap Artificial Intelligence.
Target seperti Oracle Autonomous AI Database, LiteLLM, dan OpenAI Codex menunjukkan bahwa security research mulai bergerak melampaui traditional endpoint.
AI agent dapat memiliki kemampuan menjalankan command, mengakses file, menggunakan API, berinteraksi dengan cloud infrastructure, dan membuat keputusan berdasarkan input pengguna.
Kemampuan tersebut meningkatkan dampak apabila attacker berhasil memanipulasi execution flow.
Argument injection, prompt-related weakness, insecure tool integration, authentication issue, dan traditional software vulnerability dapat saling berinteraksi dalam AI environment.
Karena itu, AI security tidak dapat hanya berfokus pada model. Seluruh infrastructure yang menjalankan dan menghubungkan model juga perlu diuji.
Pwn2Own Ireland 2026 Dibuka dengan 32 Zero-Day
Hari pertama Pwn2Own Ireland 2026 memperlihatkan luasnya attack surface pada teknologi modern.
Dalam satu hari, researcher mengeksploitasi 32 zero-day dan memperoleh total hadiah US$388.500.
Samsung Galaxy S26 berhasil diretas dalam beberapa challenge, VinSOC memimpin leaderboard setelah mengeksploitasi Philips Hue Bridge Pro menggunakan tujuh zero-day dan Oracle Autonomous AI Database dengan lima zero-day, sementara OpenAI Codex berhasil dijatuhkan menggunakan satu argument-injection bug.
LiteLLM, printer Lexmark dan Canon, serta Sonos Era 300 juga menjadi korban successful exploitation.
Sementara itu, percobaan White Noise Club terhadap Google Pixel 10 gagal diselesaikan dalam waktu kompetisi.
Dengan challenge masih berlanjut hingga hari berikutnya, jumlah zero-day yang ditemukan di Pwn2Own Ireland 2026 kemungkinan masih akan bertambah.
Setelah kompetisi, vendor memiliki waktu 90 hari untuk memperbaiki vulnerability sebelum ZDI mempertimbangkan publikasi detail teknisnya.
Sumber: Trend Micro Zero Day Initiative








