Il 7 ottobre 2026 la Trend Micro Zero Day Initiative (ZDI), organizzatrice di Pwn2Own Ireland, ha registrato tre ulteriori dimostrazioni riuscite di exploit sul Samsung Galaxy S26. Nei risultati del 6 ottobre ne figuravano già altre tre: sei dimostrazioni in due giornate, affidate a team diversi.
Tre dimostrazioni riuscite il 7 ottobre
La squadra composta da Dimitrios Valsamaras, Ken Gannon e Tenia Valsamara ha concluso una dimostrazione usando un bug di tipo Confused Deputy (CWE-441). Kyeongmin Kim ha usato un bug unico e due collisioni; PetoWorks ha sfruttato il Galaxy S26 con tre collisioni.
I risultati del 6 ottobre registrano anche le dimostrazioni riuscite di Viettel Cyber Security e Interrupt Labs, oltre a quella di Ikotas Labs. Viettel ha usato quattro bug, tre già noti a Samsung. Interrupt Labs ne ha usati quattro: tre collisioni e un bug zero-day.
La catena di Ikotas del 6 ottobre
Ikotas Labs ha sfruttato il Galaxy S26 nella categoria dedicata agli attacchi remoti ai telefoni. La catena comprendeva quattro bug; Samsung ne conosceva già uno, che durante la gara non era ancora stato corretto. Per questa dimostrazione Ikotas ha ricevuto 11.000 dollari statunitensi e 4,5 punti Master of Pwn.
L’e-mail e le affermazioni su Pixel
Satoki Tsuji, CEO di Ikotas Labs, ha sostenuto che una sola e-mail potesse avviare l’esecuzione di codice da remoto sul Galaxy S26 e sulle versioni più recenti di Google Pixel 10. In pratica, l’affermazione riguarda la possibilità di far eseguire al telefono codice inviato a distanza. Tsuji ha aggiunto che la vulnerabilità avrebbe potuto riguardare anche Google Pixel 11.
Il 6 ottobre White Noise Club non è riuscito a completare entro il tempo assegnato un tentativo distinto su Google Pixel 10.