Die Zero Day Initiative (ZDI), Organisatorin von Pwn2Own Ireland, meldete am 7. Oktober 2026 drei weitere erfolgreiche Exploit-Demonstrationen gegen das Samsung Galaxy S26. Damit gab es an den ersten beiden Wettbewerbstagen jeweils drei erfolgreiche Vorführungen.

Drei weitere Erfolge am 7. Oktober

Am zweiten Tag gelang dem Team um Dimitrios Valsamaras, Ken Gannon und Tenia Valsamara laut ZDI ein Exploit mit einer Confused-Deputy-Schwachstelle (CWE-441). Kyeongmin Kim nutzte einen einzigartigen Bug und zwei sogenannte Collisions; PetoWorks gelang der Angriff mit drei Collisions.

Ikotas’ Vier-Bug-Kette vom 6. Oktober

Am Vortag hatte Ikotas Labs ein Galaxy S26 in der Kategorie für mobile Geräte aus der Ferne erfolgreich angegriffen. Die Kette umfasste vier Bugs. Einer davon war Samsung bereits bekannt, beim Wettbewerb aber noch ungepatcht. Ikotas erhielt für die Demonstration 11.000 US-Dollar und 4,5 Master-of-Pwn-Punkte.

Auch zwei weitere Teams waren am 6. Oktober erfolgreich: Viettel Cyber Security setzte vier Bugs ein, von denen Samsung drei bereits kannte. Interrupt Labs verwendete ebenfalls vier Bugs, darunter drei Collisions und einen Zero-Day.

E-Mail-Auslöser und Pixel-Aussage

Ikotas-Chef Satoki Tsuji behauptete, eine einzige E-Mail könne auf dem Galaxy S26 die Ausführung von Code aus der Ferne (Remote Code Execution, RCE) auslösen. In einem Beitrag vom 1. Oktober nannte er außerdem aktuelle Versionen des Google Pixel 10 als mögliches Ziel; für das Pixel 11 hielt er eine Betroffenheit ebenfalls für wahrscheinlich.

Am 6. Oktober scheiterte das separate Pixel-10-Exploitvorhaben von White Noise Club innerhalb der vorgegebenen Zeit.