Cibersegurança

Galaxy S26 hackeado três vezes no segundo dia da competição Pwn2Own Ireland

Pesquisadores de cibersegurança arrecadaram 232.500 dólares após explorar 45 vulnerabilidades de dia zero no segundo dia da Pwn2Own Ireland 2026, incluindo três ataques bem-sucedidos contra o Samsung Galaxy S26. A competição inclui dispositivos, telefones e plataformas de infraestrutura de inteligência artificial.

2026-10-08
4 min de leitura
0 visualizações
certi.news Editorial Team
Galaxy S26 hackeado três vezes no segundo dia da competição Pwn2Own Ireland

O segundo dia da competição Pwn2Own Ireland 2026 registrou a exploração de 45 vulnerabilidades de dia zero, permitindo que os pesquisadores arrecadassem prêmios em dinheiro no total de 232.500 dólares. O destaque do dia foi o hackeamento do telefone Samsung Galaxy S26 três vezes por Kyeongmin Kim, do KAIST Hacking Lab, pela equipe PetoWorks e por Dimitrios Valsamaras e Ken Gannon, do Mobile Hacking Lab.

Jack Dates, da RET2 Systems, também demonstrou uma cadeia de exploração para atacar o alto-falante Sonos Era 300 em menos de um minuto. A equipe Out of Bounds, representada por HaeJung Yang, recebeu um prêmio de 40.000 dólares após hackear a plataforma Dynamo na categoria de infraestrutura de inteligência artificial.

Outros alvos foram hackeados

PetoWorks e Yves Bieri, da Xint, Kyeongmin Kim e McCaulay, juntamente com Yassine Bengana e Maxence Schmitt, da Doyensec, conseguiram hackear o hub doméstico inteligente Home Assistant Green. A equipe Ikotas Labs também invadiu o Oracle Autonomous AI Database por meio de uma cadeia composta por sete vulnerabilidades de dia zero.

Antes do início das atividades do dia, Kyeongmin Kim retirou sua tentativa de atacar o Google Pixel 10 por meio de um ataque baseado em USB. Os telefones Samsung Galaxy S26 e Google Pixel 10 estavam entre os alvos da categoria de dispositivos móveis, enquanto nenhum pesquisador registrou uma tentativa de atacar o iPhone 17, embora o prêmio máximo por um ataque remoto estivesse definido em 300.000 dólares.

Por que esta notícia é importante?

Os testes da Pwn2Own são realizados em dispositivos que executam as versões mais recentes do firmware, e os participantes precisam invadir o alvo e provar a capacidade de executar código arbitrário. Portanto, a repetição do hackeamento do Galaxy S26 não representa apenas uma demonstração técnica, mas mostra que dispositivos atualizados ainda podem permanecer vulneráveis a cadeias de exploração complexas antes que as correções sejam disponibilizadas.

A Trend Micro Zero Day Initiative organiza a competição com o objetivo de descobrir vulnerabilidades antes que sejam exploradas em ataques reais. Após a divulgação das vulnerabilidades durante a competição, os fabricantes recebem um prazo de 90 dias para lançar correções antes que a ZDI publique os detalhes abertamente. O relatório não especifica se a Samsung lançou correções para essas vulnerabilidades ou se todas as explorações se basearam em vulnerabilidades totalmente novas; ele observou que algumas das vulnerabilidades usadas nos ataques do primeiro dia já eram conhecidas pela empresa.

Contexto da competição

A edição de 2026 inclui sete categorias, entre elas dispositivos móveis, aplicativos de mensagens, dispositivos domésticos inteligentes, impressoras, infraestrutura de inteligência artificial e aplicativos de programação de inteligência artificial, além de uma nova categoria voltada para dispositivos de saúde e bem-estar.

No primeiro dia, as equipes Interrupt Labs e Ikotas Labs, além de Nguyen Thanh Dat, da Viettel Cyber Security, também hackearam o Galaxy S26. Vũ Chí Thành e Huỳnh Đức Tin, da VinSOC, receberam ainda 40.000 dólares por uma cadeia de cinco vulnerabilidades de dia zero contra o Oracle Autonomous AI Database e outros 40.000 dólares por uma cadeia de sete vulnerabilidades contra o Philips Hue Bridge Pro. No terceiro dia, estão previstas novas tentativas de hackear dispositivos domésticos inteligentes, plataformas de inteligência artificial e impressoras, além do Galaxy S26 e do Google Pixel 10.

Para comparação, a competição Pwn2Own Ireland 2025 registrou a demonstração de 73 vulnerabilidades de dia zero, e os prêmios totais chegaram a 1.024.750 dólares.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias