7 października 2026 r. Trend Micro Zero Day Initiative (ZDI), organizator Pwn2Own Ireland, odnotowało trzy kolejne udane zdalne demonstracje wykorzystania luk w Samsungu Galaxy S26. Dzień wcześniej ZDI odnotowało trzy takie sukcesy, w tym exploit zespołu Ikotas Labs. W pierwszych dwóch dniach konkursu doszło więc do sześciu udanych demonstracji.

Trzy udane demonstracje 7 października

Drugiego dnia zespół z udziałem Dimitrios Valsamaras, Ken Gannon i Tenia Valsamara wykorzystał jeden błąd typu Confused Deputy (CWE-441). Kyeongmin Kim użył jednego unikalnego błędu i dwóch kolizji, a PetoWorks — trzech kolizji. Były to osobne wyniki konkursowe.

Ikotas wykorzystało cztery błędy 6 października

Zespół Ikotas Labs wykorzystał Galaxy S26 w kategorii zdalnych ataków na telefony. Łańcuch obejmował cztery błędy; jeden z nich był już znany Samsungowi, ale w czasie konkursu nie został załatany. Za ten wynik Ikotas otrzymało 11 tys. dolarów i 4,5 punktu Master of Pwn.

Luka zero-day to podatność wykorzystywana przed udostępnieniem poprawki. Sam wynik Ikotas dotyczył łańcucha czterech błędów, a nie czterech luk określonych w ten sposób.

Pozostałe wyniki z pierwszego dnia

6 października udane demonstracje przeprowadziły także Viettel Cyber Security i Interrupt Labs. Viettel wykorzystał cztery błędy, z których trzy były znane Samsungowi. Łańcuch Interrupt Labs obejmował cztery błędy: trzy kolizje i jedną lukę zero-day.

E-mail i twierdzenie o Pixelach

Satoki Tsuji, CEO Ikotas Labs, twierdził, że wysłanie jednego e-maila wystarczało do zdalnego wykonania kodu na Galaxy S26. Twierdził też, że luka obejmuje najnowsze wersje Google Pixel 10, a na Pixel 11 prawdopodobnie również działała.

W osobnej próbie 6 października White Noise Club nie ukończył ataku na Google Pixel 10 w wyznaczonym czasie.