Un resoconto pubblicato il 9 ottobre 2026 riferisce che Ikotas Labs avrebbe eseguito codice da remoto su un Samsung Galaxy S26 usando un’email, senza richiedere interazione da parte dell’utente. La dimostrazione si sarebbe svolta durante Pwn2Own Ireland, a Cork dal 6 all’8 ottobre 2026; il resoconto non ne indica il giorno preciso.
L’exploit via email riferito per Galaxy S26
Secondo il resoconto, l’email avrebbe attivato una catena di vulnerabilità capace di eseguire codice da remoto sul telefono. La condizione riferita è che la dimostrazione non avrebbe richiesto alcuna interazione dell’utente.
La catena di falle descritta nel resoconto
La catena attribuita a Ikotas Labs comprenderebbe quattro falle: una che Samsung avrebbe già conosciuto e tre descritte come zero-day, cioè vulnerabilità indicate come non note al produttore prima della loro scoperta. Il resoconto non assegna identificativi alle falle.
Un risultato distinto per Galaxy S26 a Pwn2Own
I risultati ufficiali di ZDI dell’8 ottobre registrano un altro exploit da remoto sul Galaxy S26, realizzato da BunkyoWesterns. La squadra ha usato una catena di due bug: una collisione, cioè una falla già nota a un fornitore o agli organizzatori, e una falla unica. Il risultato ha fruttato 8.250 dollari e 3,75 punti.
La dimostrazione attribuita a Ikotas Labs e l’exploit di BunkyoWesterns sono due ingressi distinti della gara.