El 7 de octubre de 2026, la Zero Day Initiative (ZDI), organizadora de Pwn2Own Ireland, registró tres demostraciones exitosas de explotación remota del Samsung Galaxy S26. Se sumaron a otras tres registradas el 6 de octubre: seis en dos jornadas del concurso celebrado en Cork, Irlanda.
Tres éxitos más el 7 de octubre
Las tres demostraciones del segundo día correspondieron al equipo de Dimitrios Valsamaras, Ken Gannon y Tenia Valsamara; a Kyeongmin Kim, y a PetoWorks. El primer equipo aprovechó un fallo Confused Deputy (CWE-441). Kim utilizó un fallo único y dos colisiones; PetoWorks, tres colisiones.
Ikotas encadenó cuatro fallos el 6 de octubre
La jornada anterior, Ikotas Labs, Inc. explotó un Galaxy S26 mediante una cadena de cuatro fallos. Samsung ya conocía uno de ellos, que seguía sin parche durante el concurso. Ikotas recibió 11.000 dólares y 4,5 puntos de Master of Pwn por esa demostración.
Las otras dos demostraciones exitosas de ese día fueron las de Viettel Cyber Security e Interrupt Labs. Viettel empleó cuatro fallos, tres de ellos ya conocidos por Samsung. Interrupt Labs encadenó cuatro: tres colisiones y una vulnerabilidad de día cero.
El correo y Pixel: las afirmaciones de Ikotas
En una publicación fechada el 1 de octubre, Satoki Tsuji, director ejecutivo de Ikotas Labs, afirmó que un solo correo electrónico podía desencadenar la ejecución remota de código en el Galaxy S26. Tsuji también atribuyó a la vulnerabilidad un posible alcance sobre las versiones más recientes de Google Pixel 10 y, quizá, Google Pixel 11.
Por separado, White Noise Club no logró completar su intento de explotación del Pixel 10 dentro del tiempo previsto el 6 de octubre.