Ikotas Labs aurait exécuté du code à distance sur un Samsung Galaxy S26 à l’aide d’un e-mail, sans interaction de l’utilisateur, lors de Pwn2Own Ireland. Le concours s’est tenu à Cork du 6 au 8 octobre 2026 ; aucun jour précis n’est établi pour cette démonstration.

L’exploit par e-mail attribué à Ikotas Labs

Le récit attribue à Ikotas Labs une démonstration d’exécution de code à distance, c’est-à-dire le lancement de code sur un appareil depuis une autre machine. Le vecteur aurait été un e-mail et l’attaque n’aurait nécessité aucune interaction de l’utilisateur.

Une chaîne de quatre failles

La chaîne attribuée à Ikotas Labs aurait regroupé quatre failles. L’une aurait déjà été connue de Samsung ; les trois autres sont décrites comme des failles « zero-day », c’est-à-dire des vulnérabilités inconnues de l’éditeur au moment où elles sont exploitées.

Un autre exploit du Galaxy S26 pendant le concours

Les résultats du 8 octobre de la Trend Micro Zero Day Initiative (ZDI) recensent un exploit à distance distinct, réalisé par BunkyoWesterns. Cette entrée repose sur deux failles : une collision, déjà connue du fournisseur ou de l’organisateur, et une faille unique. Elle a valu à l’équipe 8 250 dollars et 3,75 points.