Cybersécurité

Le Galaxy S26 piraté trois fois lors du deuxième jour du concours Pwn2Own Ireland

Des chercheurs en cybersécurité ont remporté 232 500 dollars après avoir exploité 45 vulnérabilités zero-day lors du deuxième jour de Pwn2Own Ireland 2026, dont trois attaques réussies contre le Samsung Galaxy S26. Le concours couvre des appareils, des téléphones et des plateformes d’infrastructure d’intelligence artificielle.

2026-10-08
4 min de lecture
0 vues
certi.news Editorial Team
Le Galaxy S26 piraté trois fois lors du deuxième jour du concours Pwn2Own Ireland

Le deuxième jour du concours Pwn2Own Ireland 2026 a été marqué par l’exploitation de 45 vulnérabilités zero-day, permettant aux chercheurs de remporter un total de 232 500 dollars. Le fait marquant de la journée a été le piratage du téléphone Samsung Galaxy S26 à trois reprises par Kyeongmin Kim de KAIST Hacking Lab, l’équipe PetoWorks, ainsi que Dimitrios Valsamaras et Ken Gannon de Mobile Hacking Lab.

Jack Dates de RET2 Systems a également présenté une chaîne d’exploitation permettant d’attaquer l’enceinte Sonos Era 300 en moins d’une minute. L’équipe Out of Bounds, représentée par HaeJung Yang, a remporté 40 000 dollars après avoir piraté la plateforme Dynamo dans la catégorie de l’infrastructure d’intelligence artificielle.

D’autres cibles piratées

PetoWorks et Yves Bieri de Xint, ainsi que Kyeongmin Kim et McCaulay, en plus de Yassine Bengana et Maxence Schmitt de Doyensec, ont réussi à pirater le contrôleur domotique Home Assistant Green. L’équipe Ikotas Labs a également piraté Oracle Autonomous AI Database au moyen d’une chaîne composée de sept vulnérabilités zero-day.

Avant le début des activités de la journée, Kyeongmin Kim a retiré sa tentative visant le Google Pixel 10 au moyen d’une attaque fondée sur l’USB. Les Samsung Galaxy S26 et Google Pixel 10 figuraient parmi les cibles de la catégorie des appareils mobiles, tandis qu’aucun chercheur n’a tenté d’attaquer l’iPhone 17, bien que la récompense maximale pour une attaque à distance ait été fixée à 300 000 dollars.

Pourquoi cette actualité est-elle importante ?

Les tests Pwn2Own sont menés sur des appareils exécutant les versions les plus récentes des micrologiciels, et les participants doivent pirater la cible et prouver leur capacité à exécuter du code arbitraire. La répétition du piratage du Galaxy S26 ne constitue donc pas seulement une démonstration technique : elle montre que des appareils mis à jour peuvent rester vulnérables à des chaînes d’exploitation complexes avant la disponibilité des correctifs.

Le concours est organisé par Trend Micro Zero Day Initiative afin de découvrir les vulnérabilités avant qu’elles ne soient exploitées lors d’attaques réelles. Après la divulgation des vulnérabilités dans le cadre du concours, les fabricants disposent d’un délai de 90 jours pour publier les correctifs avant que la ZDI n’en rende les détails publics. Le rapport ne précise pas si Samsung a publié des correctifs pour ces vulnérabilités ni si toutes les exploitations reposaient entièrement sur de nouvelles vulnérabilités ; il indique que certaines vulnérabilités utilisées lors des piratages du premier jour étaient déjà connues de l’entreprise.

Contexte de la compétition

L’édition 2026 comprend sept catégories, dont les appareils mobiles, les applications de messagerie, les appareils domotiques, les imprimantes, l’infrastructure d’intelligence artificielle et les applications de programmation de l’intelligence artificielle, ainsi qu’une nouvelle catégorie visant les appareils de santé et de bien-être.

Lors du premier jour, les équipes d’Interrupt Labs et d’Ikotas Labs, ainsi que Nguyen Thanh Dat de Viettel Cyber Security, ont également piraté le téléphone Galaxy S26. Vũ Chí Thành et Huỳnh Đức Tin de VinSOC ont par ailleurs remporté 40 000 dollars pour une chaîne de cinq vulnérabilités zero-day visant Oracle Autonomous AI Database, ainsi que 40 000 dollars supplémentaires pour une chaîne de sept vulnérabilités contre Philips Hue Bridge Pro. Le troisième jour, les tentatives de piratage d’appareils domotiques, de plateformes d’intelligence artificielle et d’imprimantes se poursuivront, aux côtés de celles visant le Galaxy S26 et le Google Pixel 10.

À titre de comparaison, le concours Pwn2Own Ireland 2025 avait présenté 73 vulnérabilités zero-day, pour un montant total de récompenses de 1 024 750 dollars.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités