Il 7 ottobre 2026 la Trend Micro Zero Day Initiative (ZDI), organizzatrice di Pwn2Own Ireland, ha registrato tre ulteriori dimostrazioni riuscite di exploit sul Samsung Galaxy S26. Nei risultati del 6 ottobre ne figuravano già altre tre: sei dimostrazioni in due giornate, affidate a team diversi.

Tre dimostrazioni riuscite il 7 ottobre

La squadra composta da Dimitrios Valsamaras, Ken Gannon e Tenia Valsamara ha concluso una dimostrazione usando un bug di tipo Confused Deputy (CWE-441). Kyeongmin Kim ha usato un bug unico e due collisioni; PetoWorks ha sfruttato il Galaxy S26 con tre collisioni.

I risultati del 6 ottobre registrano anche le dimostrazioni riuscite di Viettel Cyber Security e Interrupt Labs, oltre a quella di Ikotas Labs. Viettel ha usato quattro bug, tre già noti a Samsung. Interrupt Labs ne ha usati quattro: tre collisioni e un bug zero-day.

La catena di Ikotas del 6 ottobre

Ikotas Labs ha sfruttato il Galaxy S26 nella categoria dedicata agli attacchi remoti ai telefoni. La catena comprendeva quattro bug; Samsung ne conosceva già uno, che durante la gara non era ancora stato corretto. Per questa dimostrazione Ikotas ha ricevuto 11.000 dollari statunitensi e 4,5 punti Master of Pwn.

L’e-mail e le affermazioni su Pixel

Satoki Tsuji, CEO di Ikotas Labs, ha sostenuto che una sola e-mail potesse avviare l’esecuzione di codice da remoto sul Galaxy S26 e sulle versioni più recenti di Google Pixel 10. In pratica, l’affermazione riguarda la possibilità di far eseguire al telefono codice inviato a distanza. Tsuji ha aggiunto che la vulnerabilità avrebbe potuto riguardare anche Google Pixel 11.

Il 6 ottobre White Noise Club non è riuscito a completare entro il tempo assegnato un tentativo distinto su Google Pixel 10.