O segundo dia da competição Pwn2Own Ireland 2026 registrou a exploração de 45 vulnerabilidades de dia zero, permitindo que os pesquisadores arrecadassem prêmios em dinheiro no total de 232.500 dólares. O destaque do dia foi o hackeamento do telefone Samsung Galaxy S26 três vezes por Kyeongmin Kim, do KAIST Hacking Lab, pela equipe PetoWorks e por Dimitrios Valsamaras e Ken Gannon, do Mobile Hacking Lab.
Jack Dates, da RET2 Systems, também demonstrou uma cadeia de exploração para atacar o alto-falante Sonos Era 300 em menos de um minuto. A equipe Out of Bounds, representada por HaeJung Yang, recebeu um prêmio de 40.000 dólares após hackear a plataforma Dynamo na categoria de infraestrutura de inteligência artificial.
Outros alvos foram hackeados
PetoWorks e Yves Bieri, da Xint, Kyeongmin Kim e McCaulay, juntamente com Yassine Bengana e Maxence Schmitt, da Doyensec, conseguiram hackear o hub doméstico inteligente Home Assistant Green. A equipe Ikotas Labs também invadiu o Oracle Autonomous AI Database por meio de uma cadeia composta por sete vulnerabilidades de dia zero.
Antes do início das atividades do dia, Kyeongmin Kim retirou sua tentativa de atacar o Google Pixel 10 por meio de um ataque baseado em USB. Os telefones Samsung Galaxy S26 e Google Pixel 10 estavam entre os alvos da categoria de dispositivos móveis, enquanto nenhum pesquisador registrou uma tentativa de atacar o iPhone 17, embora o prêmio máximo por um ataque remoto estivesse definido em 300.000 dólares.
Por que esta notícia é importante?
Os testes da Pwn2Own são realizados em dispositivos que executam as versões mais recentes do firmware, e os participantes precisam invadir o alvo e provar a capacidade de executar código arbitrário. Portanto, a repetição do hackeamento do Galaxy S26 não representa apenas uma demonstração técnica, mas mostra que dispositivos atualizados ainda podem permanecer vulneráveis a cadeias de exploração complexas antes que as correções sejam disponibilizadas.
A Trend Micro Zero Day Initiative organiza a competição com o objetivo de descobrir vulnerabilidades antes que sejam exploradas em ataques reais. Após a divulgação das vulnerabilidades durante a competição, os fabricantes recebem um prazo de 90 dias para lançar correções antes que a ZDI publique os detalhes abertamente. O relatório não especifica se a Samsung lançou correções para essas vulnerabilidades ou se todas as explorações se basearam em vulnerabilidades totalmente novas; ele observou que algumas das vulnerabilidades usadas nos ataques do primeiro dia já eram conhecidas pela empresa.
Contexto da competição
A edição de 2026 inclui sete categorias, entre elas dispositivos móveis, aplicativos de mensagens, dispositivos domésticos inteligentes, impressoras, infraestrutura de inteligência artificial e aplicativos de programação de inteligência artificial, além de uma nova categoria voltada para dispositivos de saúde e bem-estar.
No primeiro dia, as equipes Interrupt Labs e Ikotas Labs, além de Nguyen Thanh Dat, da Viettel Cyber Security, também hackearam o Galaxy S26. Vũ Chí Thành e Huỳnh Đức Tin, da VinSOC, receberam ainda 40.000 dólares por uma cadeia de cinco vulnerabilidades de dia zero contra o Oracle Autonomous AI Database e outros 40.000 dólares por uma cadeia de sete vulnerabilidades contra o Philips Hue Bridge Pro. No terceiro dia, estão previstas novas tentativas de hackear dispositivos domésticos inteligentes, plataformas de inteligência artificial e impressoras, além do Galaxy S26 e do Google Pixel 10.
Para comparação, a competição Pwn2Own Ireland 2025 registrou a demonstração de 73 vulnerabilidades de dia zero, e os prêmios totais chegaram a 1.024.750 dólares.