Le 7 octobre 2026, trois équipes ont réussi de nouvelles démonstrations d’exploitation à distance du Samsung Galaxy S26 à Pwn2Own Ireland, selon les résultats de l’organisateur, Trend Micro Zero Day Initiative (ZDI). Elles s’ajoutent aux trois succès recensés le 6 octobre : six démonstrations réussies en deux jours.

Trois autres démonstrations du Galaxy S26 le 7 octobre

Les résultats du deuxième jour attribuent les démonstrations à l’équipe de Dimitrios Valsamaras, Ken Gannon et Tenia Valsamara, à Kyeongmin Kim et à PetoWorks. L’équipe de Valsamaras a exploité un bug de type Confused Deputy (CWE-441). Kyeongmin Kim a utilisé un bug inédit et deux collisions ; PetoWorks, trois collisions.

Ces résultats s’inscrivent dans la catégorie des exploitations à distance de téléphones mobiles. Les trois entrées correspondent à des démonstrations distinctes.

La chaîne de quatre bugs d’Ikotas, le 6 octobre

La veille, Ikotas Labs avait réussi une exploitation du Galaxy S26 à l’aide de quatre bugs. Samsung connaissait déjà l’un d’eux, mais ne l’avait pas corrigé au moment du concours. Ikotas a reçu 11 000 dollars et 4,5 points au classement Master of Pwn.

Le même jour, Viettel Cyber Security a utilisé quatre bugs, dont trois déjà connus de Samsung. Interrupt Labs en a exploité quatre : trois collisions et un bug zero-day. Une faille zero-day est exploitée avant qu’un correctif soit disponible.

Ce qu’Ikotas a déclaré sur l’e-mail et Pixel

Satoki Tsuji, PDG d’Ikotas Labs, a affirmé qu’un seul e-mail pouvait déclencher l’exécution de code à distance sur le Galaxy S26. Cette technique permet à un programme de s’exécuter sur un appareil à distance. Tsuji a aussi déclaré que la faille concernait les versions récentes du Pixel 10 et pourrait fonctionner sur le Pixel 11.

Le 6 octobre, White Noise Club n’a pas terminé dans le temps imparti sa tentative distincte d’exploitation du Pixel 10.

Six succès en deux journées

Au total, les résultats de ZDI recensent trois démonstrations réussies du Galaxy S26 le 6 octobre, par Ikotas Labs, Viettel Cyber Security et Interrupt Labs, puis trois autres le 7 octobre. Les six entrées décrivent des équipes et des chaînes de bugs distinctes.