Doniesienie opublikowane 9 października 2026 r. mówi, że Ikotas Labs miało podczas Pwn2Own Ireland 2026 zdalnie uruchomić kod na Samsung Galaxy S26 za pomocą e-maila, bez interakcji użytkownika. Konkurs odbył się w dniach 6–8 października; nie wskazano konkretnego dnia demonstracji zespołu.
Zgłoszony exploit przez e-mail
Opis dotyczy demonstracji konkursowej. Zdalne wykonanie kodu (RCE) oznacza uruchomienie kodu na urządzeniu z innego miejsca, bez fizycznego dostępu do niego. Według doniesienia e-mail miał być wektorem ataku, a użytkownik nie musiał podejmować żadnego działania.
Co wiadomo o łańcuchu błędów
Ten sam opis przypisuje exploitowi łańcuch czterech błędów: jeden miał być już znany Samsungowi, a trzy określono jako luki typu zero-day. Tym terminem opisuje się lukę wykorzystywaną, zanim producent udostępni do niej poprawkę.
Osobny wynik Galaxy S26 na Pwn2Own
Oficjalne wyniki Zero Day Initiative (ZDI) z 8 października odnotowują odrębny zdalny exploit Galaxy S26 przygotowany przez BunkyoWesterns. Zespół wykorzystał łańcuch dwóch błędów: jednej kolizji i jednego błędu unikalnego. Za ten wpis przyznano 8 250 dolarów oraz 3,75 punktu. To inny zespół i inny exploit niż ten przypisywany Ikotas Labs.