7 października 2026 r. Trend Micro Zero Day Initiative (ZDI), organizator Pwn2Own Ireland, odnotowało trzy kolejne udane zdalne demonstracje wykorzystania luk w Samsungu Galaxy S26. Dzień wcześniej ZDI odnotowało trzy takie sukcesy, w tym exploit zespołu Ikotas Labs. W pierwszych dwóch dniach konkursu doszło więc do sześciu udanych demonstracji.
Trzy udane demonstracje 7 października
Drugiego dnia zespół z udziałem Dimitrios Valsamaras, Ken Gannon i Tenia Valsamara wykorzystał jeden błąd typu Confused Deputy (CWE-441). Kyeongmin Kim użył jednego unikalnego błędu i dwóch kolizji, a PetoWorks — trzech kolizji. Były to osobne wyniki konkursowe.
Ikotas wykorzystało cztery błędy 6 października
Zespół Ikotas Labs wykorzystał Galaxy S26 w kategorii zdalnych ataków na telefony. Łańcuch obejmował cztery błędy; jeden z nich był już znany Samsungowi, ale w czasie konkursu nie został załatany. Za ten wynik Ikotas otrzymało 11 tys. dolarów i 4,5 punktu Master of Pwn.
Luka zero-day to podatność wykorzystywana przed udostępnieniem poprawki. Sam wynik Ikotas dotyczył łańcucha czterech błędów, a nie czterech luk określonych w ten sposób.
Pozostałe wyniki z pierwszego dnia
6 października udane demonstracje przeprowadziły także Viettel Cyber Security i Interrupt Labs. Viettel wykorzystał cztery błędy, z których trzy były znane Samsungowi. Łańcuch Interrupt Labs obejmował cztery błędy: trzy kolizje i jedną lukę zero-day.
E-mail i twierdzenie o Pixelach
Satoki Tsuji, CEO Ikotas Labs, twierdził, że wysłanie jednego e-maila wystarczało do zdalnego wykonania kodu na Galaxy S26. Twierdził też, że luka obejmuje najnowsze wersje Google Pixel 10, a na Pixel 11 prawdopodobnie również działała.
W osobnej próbie 6 października White Noise Club nie ukończył ataku na Google Pixel 10 w wyznaczonym czasie.