Em 7 de outubro de 2026, a Trend Micro Zero Day Initiative (ZDI), organizadora da Pwn2Own Ireland, registrou mais três demonstrações bem-sucedidas de exploração do Samsung Galaxy S26. Elas se somaram a outras três, realizadas em 6 de outubro. Uma dessas primeiras demonstrações foi da Ikotas Labs, que usou uma cadeia de quatro falhas.
Mais três demonstrações em 7 de outubro
No segundo dia, a equipe de Dimitrios Valsamaras, Ken Gannon e Tenia Valsamara explorou o Galaxy S26 com uma falha Confused Deputy (CWE-441). Kyeongmin Kim obteve sucesso com uma falha única e duas colisões; a PetoWorks usou três colisões.
As três equipes tiveram resultados próprios na competição. A contagem de falhas de cada uma não indica que tenham usado a cadeia da Ikotas.
A cadeia de quatro falhas da Ikotas
Em 6 de outubro, a Ikotas Labs explorou o Galaxy S26 com quatro falhas, segundo os resultados da ZDI. Uma delas já era conhecida pela Samsung, mas ainda não havia sido corrigida durante a competição. A equipe recebeu US$ 11 mil pelo resultado.
As outras duas demonstrações bem-sucedidas daquele dia foram da Viettel Cyber Security e da Interrupt Labs. A Viettel usou quatro falhas, três já conhecidas pela Samsung. A Interrupt Labs combinou quatro falhas: três colisões e uma zero-day, termo usado para uma vulnerabilidade explorada antes de haver uma correção disponível.
O e-mail e a alegação sobre Pixel
Satoki Tsuji, CEO da Ikotas Labs, afirmou que um único e-mail poderia acionar a execução remota de código — quando um invasor consegue executar comandos no dispositivo à distância — no Galaxy S26. Ele também alegou que a falha afetaria o Pixel 10 e disse que talvez funcionasse no Pixel 11.
Em uma tentativa separada, a equipe White Noise Club não conseguiu concluir, no tempo disponível, uma exploração do Pixel 10 durante a competição em 6 de outubro.