El 9 de octubre se difundió que Ikotas Labs habría ejecutado código a distancia en un Samsung Galaxy S26 mediante un correo electrónico, sin interacción del usuario, durante Pwn2Own Ireland 2026, celebrado en Cork del 6 al 8 de octubre.

La demostración atribuida a Ikotas Labs

La cadena atribuida al equipo reuniría cuatro fallos: uno que Samsung ya conocería y otros tres descritos como zero-day. El término suele referirse a vulnerabilidades que se explotan antes de que el fabricante pueda corregirlas. El vector por correo y la falta de interacción corresponden a la demostración descrita en Pwn2Own.

Otro exploit del Galaxy S26 en el concurso

Los resultados oficiales de Trend Micro Zero Day Initiative (ZDI) registran una demostración remota distinta: el 8 de octubre, BunkyoWesterns explotó el Galaxy S26 mediante una cadena de dos fallos, uno de colisión y otro único. El resultado recibió 8.250 dólares y 3,75 puntos.

El exploit de BunkyoWesterns fue una entrada separada de la atribuida a Ikotas Labs.