Ikotas Labs zou tijdens Pwn2Own Ireland 2026 via een e-mail op afstand code hebben uitgevoerd op een Samsung Galaxy S26, zonder dat de gebruiker iets hoefde te doen. De wedstrijd vond van 6 tot en met 8 oktober 2026 plaats in Cork, Ierland; voor de demonstratie van Ikotas Labs is geen precieze wedstrijddag vastgesteld.
De gemelde e-mail-exploit
De exploit zou zijn begonnen met een e-mail en geen gebruikersinteractie hebben vereist. Dat is de beschrijving van een demonstratie tijdens een beveiligingswedstrijd, geen algemene claim over e-mails op Galaxy S26-toestellen.
Vier fouten in de beschreven keten
De gerapporteerde keten zou vier fouten hebben gecombineerd. Eén fout zou Samsung al kennen; drie andere worden zero-days genoemd. Een zero-day is een kwetsbaarheid die nog niet publiek bekend is wanneer deze wordt ontdekt of misbruikt.
Een afzonderlijke Galaxy S26-exploit door BunkyoWesterns
De officiële resultaten van de Trend Micro Zero Day Initiative (ZDI) beschrijven een andere Galaxy S26-entry, uitgevoerd door BunkyoWesterns. Op 8 oktober gebruikte het team een keten van twee fouten: één collision, een fout die al bekend was bij een leverancier of organisator, en één unieke fout. De entry leverde 8.250 dollar en 3,75 punten op. De officiële ZDI-resultaten behandelen deze wedstrijdprestatie afzonderlijk van de gemelde e-mail-exploit van Ikotas Labs.