Samsung Galaxy S26 Kembali Diretas Tiga Kali di Pwn2Own Ireland 2026, Peneliti Temukan 45 Zero-Day

Smartphone flagship Samsung Galaxy S26 kembali berhasil diretas sebanyak tiga kali pada hari kedua kompetisi keamanan Pwn2Own Ireland 2026. Keberhasilan tersebut menjadi salah satu sorotan utama dalam ajang yang mempertemukan peneliti keamanan untuk menemukan dan mendemonstrasikan vulnerability pada perangkat serta software terbaru.
Sepanjang hari kedua, peserta berhasil mengeksploitasi 45 zero-day vulnerability unik dan memperoleh total hadiah sebesar US$232.500.
Selain Samsung Galaxy S26, peneliti juga berhasil mengeksploitasi berbagai perangkat dan platform lain, termasuk Sonos Era 300, Home Assistant Green, Oracle Autonomous AI Database, serta Dynamo dalam kategori AI Infrastructure.
Kompetisi yang diselenggarakan oleh Trend Micro Zero Day Initiative (ZDI) ini bertujuan menemukan vulnerability pada perangkat yang telah menggunakan firmware terbaru sebelum celah tersebut dimanfaatkan attacker dalam serangan nyata.
Samsung Galaxy S26 Berhasil Diretas Tiga Kali dalam Sehari
Samsung Galaxy S26 menjadi salah satu target yang paling banyak menarik perhatian pada hari kedua Pwn2Own Ireland 2026.
Tiga tim peneliti keamanan berhasil mendemonstrasikan serangan terhadap smartphone flagship tersebut.
Keberhasilan pertama datang dari Kyeongmin Kim, peneliti dari KAIST Hacking Lab.
Tim PetoWorks juga berhasil mendemonstrasikan exploit terhadap Galaxy S26.
Sementara itu, Dimitrios Valsamaras dan Ken Gannon dari Mobile Hacking Lab menjadi kelompok ketiga yang berhasil mengeksploitasi perangkat tersebut.
Ketiga demonstrasi ini menunjukkan bahwa bahkan smartphone flagship dengan software dan security update terbaru masih dapat memiliki vulnerability yang belum diketahui secara luas.
Namun, keberhasilan eksploitasi dalam kompetisi tidak berarti seluruh perangkat Galaxy S26 milik pengguna telah dikompromikan atau sedang diserang secara aktif.
Galaxy S26 Sebelumnya Juga Diretas pada Hari Pertama
Keberhasilan pada hari kedua melanjutkan rangkaian demonstrasi serangan terhadap Galaxy S26 sejak pembukaan kompetisi.
Pada hari pertama, perangkat tersebut juga berhasil diretas oleh beberapa peserta.
Peneliti dan tim yang berhasil mengeksploitasi Galaxy S26 pada hari pertama meliputi:
- Interrupt Labs
- Ikotas Labs
- Nguyen Thanh Dat dari Viettel Cyber Security
Dengan demikian, Galaxy S26 telah menjadi target dari enam demonstrasi eksploitasi yang berhasil selama dua hari pertama kompetisi.
Namun, beberapa vulnerability yang digunakan dalam demonstrasi hari pertama ternyata sudah diketahui oleh vendor.
Hal tersebut penting karena tidak semua keberhasilan eksploitasi otomatis dihitung sebagai penemuan zero-day baru yang unik.
Dalam kompetisi seperti Pwn2Own, penilaian hadiah dapat mempertimbangkan apakah vulnerability benar-benar baru, sudah diketahui, atau merupakan duplikasi dari temuan peserta lain.
Peneliti Mengungkap 45 Zero-Day pada Hari Kedua
Secara keseluruhan, peserta Pwn2Own Ireland 2026 berhasil mengeksploitasi 45 zero-day vulnerability unik pada hari kedua.
Temuan tersebut berasal dari berbagai kategori perangkat dan software.
Para peserta memperoleh hadiah tunai dengan nilai total US$232.500.
Zero-day vulnerability merupakan kelemahan keamanan yang belum memiliki perbaikan tersedia pada saat ditemukan atau didemonstrasikan, sesuai konteks pengungkapan dan aturan kompetisi.
Dalam Pwn2Own, peneliti harus menunjukkan bahwa vulnerability dapat dieksploitasi secara nyata, bukan sekadar menjelaskan potensi masalah secara teoritis.
Keberhasilan eksploitasi menjadi bukti bahwa security weakness tersebut dapat memengaruhi sistem target dalam kondisi yang ditentukan penyelenggara.
Seluruh Perangkat Menggunakan Firmware Terbaru
Salah satu ketentuan utama Pwn2Own adalah penggunaan perangkat dengan firmware dan software version terbaru.
Peserta tidak diperbolehkan mengandalkan perangkat yang sengaja dibiarkan menggunakan versi lama dengan vulnerability yang telah diperbaiki.
Aturan ini membuat hasil kompetisi relevan untuk mengevaluasi keamanan produk yang tersedia bagi pengguna pada saat pengujian.
Selain menemukan vulnerability, peserta juga harus berhasil mengompromikan target dan mendemonstrasikan arbitrary code execution sesuai persyaratan kategori.
Arbitrary code execution memungkinkan peneliti menjalankan code yang mereka tentukan pada target dalam konteks exploit yang berhasil.
Tingkat akses dan dampak akhir dapat berbeda bergantung pada vulnerability serta exploit chain yang digunakan.
Sonos Era 300 Diretas dalam Waktu Kurang dari Satu Menit
Tidak hanya smartphone, perangkat audio pintar juga menjadi sasaran penelitian keamanan.
Jack Dates dari RET2 Systems berhasil mendemonstrasikan exploit chain terhadap Sonos Era 300.
Yang menarik, demonstrasi tersebut diselesaikan dalam waktu kurang dari satu menit.
Sonos Era 300 merupakan smart speaker yang menggabungkan kemampuan audio dengan konektivitas dan software untuk mendukung berbagai fitur.
Keberhasilan exploit chain tersebut menunjukkan bahwa perangkat consumer electronics juga dapat memiliki attack surface yang menarik bagi security researcher.
Namun, waktu demonstrasi yang singkat tidak berarti attacker dapat mengeksploitasi seluruh perangkat Sonos Era 300 dengan cara yang sama dalam kondisi penggunaan sehari-hari.
Detail teknis vulnerability dan persyaratan eksploitasi belum dijelaskan secara lengkap dalam laporan awal kompetisi.
Dynamo Berhasil Diretas dalam Kategori AI Infrastructure
Kategori AI Infrastructure juga menghasilkan temuan penting pada hari kedua.
HaeJung Yang dari tim Out of Bounds berhasil mengeksploitasi Dynamo dan memperoleh hadiah sebesar US$40.000.
Keberhasilan tersebut menjadi salah satu penghargaan terbesar yang disebutkan dalam laporan hari kedua.
Masuknya AI Infrastructure sebagai kategori kompetisi menunjukkan meningkatnya perhatian terhadap keamanan software yang digunakan untuk mendukung AI workload.
Infrastructure AI dapat mencakup komponen yang mengelola model execution, request processing, serta layanan yang mendukung deployment AI.
Vulnerability pada komponen tersebut berpotensi menimbulkan dampak terhadap sistem yang menjalankan layanan AI, bergantung pada konfigurasi dan kemampuan exploit.
Oracle Autonomous AI Database Dieksploitasi dengan Tujuh Zero-Day
Tim Ikotas Labs berhasil mengeksploitasi Oracle Autonomous AI Database menggunakan exploit chain yang menggabungkan tujuh zero-day vulnerability.
Exploit chaining merupakan teknik menggabungkan beberapa security weakness untuk mencapai tujuan serangan yang tidak selalu dapat dilakukan melalui satu vulnerability saja.
Dalam skenario tersebut, setiap celah dapat digunakan untuk melewati lapisan security tertentu hingga attacker memperoleh kemampuan yang diperlukan.
Penggunaan tujuh zero-day dalam satu exploit chain menunjukkan kompleksitas penelitian yang dilakukan.
Namun, jumlah vulnerability dalam sebuah chain tidak otomatis menunjukkan bahwa seluruh celah memiliki tingkat keparahan yang sama.
Dampak akhir bergantung pada bagaimana masing-masing vulnerability saling berinteraksi.
Home Assistant Green Menjadi Target Banyak Peneliti
Perangkat smart home Home Assistant Green juga berhasil diretas oleh sejumlah peserta.
Peneliti yang tercatat berhasil mengeksploitasi perangkat tersebut mencakup:
- PetoWorks
- Yves Bieri dari Xint
- Kyeongmin Kim
- _McCaulay
- Yassine Bengana dan Maxence Schmitt dari Doyensec
Home Assistant Green merupakan perangkat yang digunakan untuk menjalankan platform otomasi rumah Home Assistant.
Perangkat semacam ini dapat terhubung dengan berbagai komponen smart home, termasuk lampu, sensor, dan perangkat otomatisasi lainnya.
Karena berfungsi sebagai pusat pengelolaan, keamanan smart home hub menjadi aspek penting dalam melindungi connected device.
Keberhasilan beberapa peserta menemukan exploit terhadap target yang sama juga menunjukkan bahwa sebuah produk dapat memiliki lebih dari satu attack path.
Google Pixel 10 Batal Menjadi Target Serangan USB
Google Pixel 10 termasuk salah satu smartphone yang tersedia sebagai target dalam kompetisi.
Namun, sebelum hari kedua dimulai, Kyeongmin Kim menarik kembali rencana demonstrasi serangan berbasis USB terhadap perangkat tersebut.
Dengan demikian, percobaan tersebut tidak dilanjutkan pada jadwal yang sebelumnya direncanakan.
Pembatalan demonstrasi tidak dapat diartikan bahwa Pixel 10 terbukti aman dari seluruh vulnerability.
Hal tersebut hanya menunjukkan bahwa percobaan khusus yang telah didaftarkan tidak dilaksanakan pada kesempatan tersebut.
Pixel 10 tetap menjadi salah satu perangkat yang dijadwalkan untuk kembali menjadi target pada hari ketiga.
iPhone 17 Tidak Mendapat Peserta Meski Hadiahnya US$300.000
Apple iPhone 17 juga termasuk perangkat yang dapat menjadi target dalam Pwn2Own Ireland 2026.
Penyelenggara menyediakan hadiah maksimal US$300.000 untuk demonstrasi remote hack yang memenuhi persyaratan.
Namun, tidak ada peserta yang mendaftarkan percobaan terhadap iPhone 17.
Ketiadaan peserta tidak berarti perangkat tersebut tidak memiliki vulnerability.
Peneliti mungkin mempertimbangkan berbagai faktor sebelum mendaftarkan exploit, termasuk kesiapan penelitian, kompleksitas attack chain, waktu pengembangan, dan ketentuan kompetisi.
Karena tidak ada demonstrasi yang terdaftar, laporan kompetisi tidak memberikan hasil eksploitasi iPhone 17 untuk dibandingkan dengan perangkat lain.
Pwn2Own Ireland 2026 Memiliki Tujuh Kategori Kompetisi
Pwn2Own Ireland 2026 mencakup tujuh kategori target yang mewakili berbagai jenis teknologi.
Kategori tersebut meliputi mobile phone, messaging application, smart home device, printer, AI infrastructure, AI coding application, serta wellness healthcare device.
Kategori terakhir merupakan salah satu tambahan baru dalam kompetisi tahun ini.
Perluasan target menunjukkan bahwa penelitian keamanan tidak lagi berfokus hanya pada desktop operating system dan browser.
Perangkat consumer, enterprise infrastructure, AI platform, dan teknologi kesehatan juga menjadi bagian dari ekosistem yang membutuhkan security assessment.
Setiap kategori memiliki aturan, target, dan ketentuan hadiah yang ditetapkan oleh Zero Day Initiative.
Peneliti VinSOC Raih Hadiah Besar pada Hari Pertama
Sebelum hari kedua berlangsung, dua peneliti dari VinSOC, yakni Vũ Chí Thành dan Huỳnh Đức Tin, telah memimpin leaderboard pada hari pertama.
Mereka memperoleh US$40.000 setelah mendemonstrasikan exploit chain yang menggabungkan lima zero-day terhadap Oracle Autonomous AI Database.
Tim tersebut juga memperoleh tambahan US$40.000 melalui exploit chain tujuh zero-day terhadap Philips Hue Bridge Pro.
Dengan demikian, kedua demonstrasi tersebut menghasilkan total hadiah US$80.000.
Keberhasilan tersebut menyoroti kemampuan peneliti untuk menggabungkan sejumlah vulnerability dalam satu serangan terhadap target yang berbeda.
Oracle Autonomous AI Database mewakili enterprise AI dan database infrastructure, sedangkan Philips Hue Bridge Pro merupakan perangkat smart home lighting.
Vendor Memiliki Waktu 90 Hari untuk Menyiapkan Patch
Setelah vulnerability berhasil didemonstrasikan dan dilaporkan melalui Pwn2Own, vendor diberikan waktu 90 hari untuk menyiapkan security patch sebelum Zero Day Initiative mempublikasikan detail vulnerability sesuai kebijakan disclosure kompetisi.
Masa tersebut memungkinkan vendor menganalisis laporan teknis, mengembangkan perbaikan, dan menguji patch sebelum informasi eksploitasi tersedia secara lebih luas.
Pendekatan ini dikenal sebagai coordinated vulnerability disclosure.
Tujuannya adalah memberikan kesempatan kepada vendor memperbaiki security weakness sekaligus memastikan temuan peneliti tidak diabaikan.
Selama periode tersebut, detail teknis exploit umumnya tidak langsung dipublikasikan secara lengkap.
Karena itu, pengguna tidak selalu dapat mengetahui vulnerability spesifik yang digunakan dalam demonstrasi segera setelah kompetisi berlangsung.
Temuan Pwn2Own Tidak Berarti Serangan Sudah Terjadi di Dunia Nyata
Keberhasilan meretas perangkat dalam Pwn2Own perlu dibedakan dari serangan yang sedang berlangsung terhadap pengguna.
Kompetisi menggunakan lingkungan pengujian yang terkontrol dengan target dan aturan yang telah ditentukan.
Peneliti keamanan mendemonstrasikan exploit untuk membuktikan keberadaan vulnerability dan melaporkannya melalui mekanisme yang disediakan.
Temuan tersebut tidak otomatis menunjukkan bahwa cybercriminal telah menggunakan vulnerability yang sama untuk menyerang pengguna.
Namun, hasil kompetisi tetap penting karena membuktikan bahwa produk dengan firmware terbaru masih dapat memiliki security weakness yang dapat dieksploitasi.
Setelah patch tersedia, pengguna disarankan segera memasang security update dari vendor terkait.
Hari Ketiga Kembali Menargetkan Galaxy S26 dan Pixel 10
Pwn2Own Ireland 2026 masih berlanjut setelah hari kedua.
Pada hari ketiga, peneliti dijadwalkan kembali mencoba mengeksploitasi berbagai target, termasuk Samsung Galaxy S26 dan Google Pixel 10.
Kategori lain yang juga dijadwalkan mencakup smart home device, AI infrastructure, dan printer.
Dengan masih adanya demonstrasi yang direncanakan, jumlah vulnerability serta total hadiah kompetisi berpotensi bertambah.
Hasil akhir leaderboard juga belum dapat ditentukan hanya berdasarkan pencapaian dua hari pertama.
Pwn2Own Ireland 2025 Mengungkap 73 Zero-Day
Sebagai perbandingan, kompetisi Pwn2Own Ireland 2025 menghasilkan demonstrasi terhadap 73 zero-day vulnerability.
Total hadiah yang dibagikan pada kompetisi tersebut mencapai US$1.024.750.
Tim Summoning Team menjadi pemenang dan memperoleh hadiah sebesar US$187.500.
Tim tersebut berhasil mengeksploitasi beberapa target, termasuk Samsung Galaxy S25, Home Assistant Green, QNAP TS-453E NAS, serta sejumlah perangkat Synology.
Hasil tahun sebelumnya memperlihatkan bahwa Pwn2Own Ireland telah menjadi salah satu ajang penting untuk menemukan vulnerability pada consumer dan enterprise device.
Galaxy S26 Menjadi Sorotan Utama Kompetisi Tahun Ini
Keberhasilan enam demonstrasi eksploitasi terhadap Samsung Galaxy S26 selama dua hari pertama menjadikan smartphone tersebut salah satu target paling menonjol di Pwn2Own Ireland 2026.
Tiga keberhasilan pada hari kedua melengkapi tiga demonstrasi yang telah dilakukan pada hari pertama.
Sementara itu, peserta secara keseluruhan berhasil mengeksploitasi 45 zero-day unik pada hari kedua dan memperoleh hadiah US$232.500.
Penelitian terhadap Sonos Era 300, Home Assistant Green, Oracle Autonomous AI Database, dan Dynamo juga menunjukkan luasnya cakupan vulnerability yang ditemukan.
Hasil kompetisi ini menjadi masukan penting bagi vendor untuk meningkatkan keamanan produk melalui patch dan perbaikan software.
Bagi pengguna, langkah paling relevan adalah menjaga perangkat tetap menggunakan firmware terbaru, mengikuti security advisory resmi, dan memasang pembaruan setelah vendor merilis perbaikan.
Sumber: Trend Micro Zero Day Initiative (ZDI)








