De Trend Micro Zero Day Initiative (ZDI), organisator van Pwn2Own Ireland 2026, registreerde op 7 oktober drie succesvolle demonstraties waarbij onderzoekers op afstand een Samsung Galaxy S26 exploiteerden. Een dag eerder had ZDI al drie afzonderlijke successen met hetzelfde toestel genoteerd. Daarmee waren er tijdens de eerste twee wedstrijddagen zes geslaagde Galaxy S26-demonstraties.

Drie extra Galaxy S26-demonstraties op 7 oktober

De successen van 7 oktober kwamen van het team rond Dimitrios Valsamaras, Ken Gannon en Tenia Valsamara, van Kyeongmin Kim en van PetoWorks. Het team rond Valsamaras gebruikte één Confused Deputy-bug (CWE-441). Kim combineerde één unieke bug met twee collisions; PetoWorks slaagde met drie collisions.

Dit waren afzonderlijke wedstrijddemonstraties. De resultaten schrijven deze teams niet dezelfde exploitketen toe.

Ikotas’ keten van vier bugs op 6 oktober

Op 6 oktober demonstreerde Ikotas Labs een geslaagde exploit op de Galaxy S26 met een keten van vier bugs. Samsung kende één van die bugs al, maar die was tijdens de wedstrijd nog niet gepatcht. Ikotas ontving voor dit resultaat 11.000 Amerikaanse dollar en 4,5 Master of Pwn-punten.

Ook Viettel Cyber Security en Interrupt Labs slaagden die dag met een Galaxy S26. Viettel gebruikte vier bugs, waarvan Samsung er drie al kende. De keten van Interrupt Labs bestond uit vier bugs: drie collisions en één zero-day.

De e-mailclaim en de Pixel 10

Satoki Tsuji, CEO van Ikotas Labs, stelde op 1 oktober dat één e-mail uitvoering van code op afstand mogelijk maakte op de Galaxy S26 en de nieuwste versies van Google Pixel 10. Tsuji vermoedde dat de kwetsbaarheid waarschijnlijk ook op Pixel 11 werkte.

Op 6 oktober slaagde White Noise Club er bij een afzonderlijke poging niet in om een Google Pixel 10 binnen de beschikbare tijd te exploiteren.