Ein am 9. Oktober 2026 veröffentlichter Bericht schreibt Ikotas Labs einen E-Mail-Exploit am Samsung Galaxy S26 bei Pwn2Own Ireland zu: Das Team soll aus der Ferne Code ausgeführt haben, ohne dass jemand das Gerät bedienen musste. Der Wettbewerb fand vom 6. bis 8. Oktober 2026 in Cork statt.

Der berichtete E-Mail-Exploit beim Galaxy S26

Ikotas Labs soll für die Vorführung eine E-Mail als Angriffsweg genutzt haben. Der Bericht beschreibt die Ausführung von Code aus der Ferne und gibt an, dass keine Nutzerinteraktion erforderlich gewesen sei.

Was über die Fehlerkette berichtet wurde

Die beschriebene Kette habe vier Schwachstellen umfasst: eine, die Samsung bereits gekannt haben soll, und drei, die als Zero-Day-Lücken bezeichnet wurden. Eine Zero-Day-Lücke ist eine Schwachstelle, für die zum Zeitpunkt ihrer Ausnutzung noch kein Patch bereitsteht.

Ein separates Galaxy-S26-Ergebnis bei Pwn2Own

Die offiziellen Ergebnisse der Trend Micro Zero Day Initiative (ZDI) vom 8. Oktober dokumentieren einen anderen erfolgreichen Fernzugriff auf ein Galaxy S26: BunkyoWesterns nutzte eine Kette aus zwei Fehlern, einem sogenannten Collision-Fehler und einem Unique Bug. Ein Collision-Fehler war bereits einem Anbieter oder Veranstalter bekannt. Für diesen separaten Eintrag erhielt das Team 8.250 US-Dollar und 3,75 Punkte.

Was die Vorführung für Galaxy-S26-Nutzer bedeutet

Die E-Mail-Methode und die Angabe, dass keine Bedienung durch den Nutzer nötig war, beziehen sich auf die Ikotas Labs zugeschriebene Demonstration bei Pwn2Own Ireland. Die ZDI-Ergebnisse halten einen davon getrennten Exploit von BunkyoWesterns fest.