Ciberseguridad

Galaxy S26 hackeado tres veces en el segundo día de la competición Pwn2Own Ireland

Los investigadores de ciberseguridad obtuvieron 232.500 dólares tras explotar 45 vulnerabilidades de día cero en el segundo día de Pwn2Own Ireland 2026, entre ellas tres ataques exitosos contra el Samsung Galaxy S26. La competición incluye dispositivos, teléfonos y plataformas de infraestructura de inteligencia artificial.

2026-10-08
4 min de lectura
0 visitas
certi.news Editorial Team
Galaxy S26 hackeado tres veces en el segundo día de la competición Pwn2Own Ireland

El segundo día de la competición Pwn2Own Ireland 2026 estuvo marcado por la explotación de 45 vulnerabilidades de día cero, lo que permitió a los investigadores obtener premios en efectivo por un total de 232.500 dólares. Uno de los acontecimientos más destacados del día fue el hackeo del teléfono Samsung Galaxy S26 en tres ocasiones por parte de Kyeongmin Kim, de KAIST Hacking Lab; el equipo PetoWorks; y Dimitrios Valsamaras y Ken Gannon, de Mobile Hacking Lab.

Jack Dates, de RET2 Systems, también presentó una cadena de explotación para atacar el altavoz Sonos Era 300 en menos de un minuto. El equipo Out of Bounds, representado por HaeJung Yang, obtuvo un premio de 40.000 dólares tras hackear la plataforma Dynamo en la categoría de infraestructura de inteligencia artificial.

Otros objetivos hackeados

PetoWorks y Yves Bieri, de Xint, junto con Kyeongmin Kim y McCaulay, además de Yassine Bengana y Maxence Schmitt, de Doyensec, lograron hackear la unidad para hogares inteligentes Home Assistant Green. El equipo Ikotas Labs también hackeó la base de datos Oracle Autonomous AI Database mediante una cadena compuesta por siete vulnerabilidades de día cero.

Antes del comienzo de las actividades del día, Kyeongmin Kim retiró su intento de atacar el Google Pixel 10 mediante un ataque basado en USB. Los teléfonos Samsung Galaxy S26 y Google Pixel 10 se encontraban entre los objetivos de la categoría de dispositivos móviles, mientras que ningún investigador registró un intento de atacar el iPhone 17, pese a que el premio máximo por un ataque remoto estaba fijado en 300.000 dólares.

¿Por qué es importante esta noticia?

Las pruebas de Pwn2Own se realizan en dispositivos que ejecutan las versiones más recientes del firmware, y se exige a los participantes que hackeen el objetivo y demuestren la capacidad de ejecutar código arbitrario. Por ello, la repetición del hackeo del Galaxy S26 no representa únicamente una demostración técnica, sino que muestra que los dispositivos actualizados pueden seguir siendo vulnerables a cadenas de explotación complejas antes de que se habiliten las correcciones.

Trend Micro Zero Day Initiative organiza la competición con el objetivo de descubrir vulnerabilidades antes de que se exploten en ataques reales. Tras revelar las vulnerabilidades en el marco de la competición, los fabricantes disponen de 90 días para publicar los parches antes de que ZDI publique sus detalles. El informe no determina si Samsung ha publicado correcciones para estas vulnerabilidades ni si todas las explotaciones se basaron en vulnerabilidades completamente nuevas; señaló que algunas de las vulnerabilidades utilizadas en los hackeos del primer día ya eran conocidas previamente por la empresa.

Contexto de la competición

La edición de 2026 incluye siete categorías, entre ellas dispositivos móviles, aplicaciones de mensajería, dispositivos para hogares inteligentes, impresoras, infraestructura de inteligencia artificial y aplicaciones de programación de inteligencia artificial, además de una nueva categoría dirigida a dispositivos de atención sanitaria y bienestar.

Durante el primer día, los equipos Interrupt Labs e Ikotas Labs, así como Nguyen Thanh Dat, de Viettel Cyber Security, también hackearon el Galaxy S26. Vũ Chí Thành y Huỳnh Đức Tin, de VinSOC, obtuvieron asimismo 40.000 dólares por una cadena de cinco vulnerabilidades de día cero contra Oracle Autonomous AI Database, y otros 40.000 dólares por una cadena de siete vulnerabilidades contra Philips Hue Bridge Pro. El tercer día continuará con intentos de hackear dispositivos para hogares inteligentes, plataformas de inteligencia artificial e impresoras, además del Galaxy S26 y el Google Pixel 10.

Como comparación, la competición Pwn2Own Ireland 2025 incluyó la demostración de 73 vulnerabilidades de día cero, y los premios totales ascendieron a 1.024.750 dólares.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias