Segurança · 10 de outubro de 2026

Pesquisadores coletam prêmios em dinheiro após hackear Samsung Galaxy S26 três vezes no Pwn2Own Ireland

a long row of mail boxes sitting next to each other
Jinsoo Choi / Unsplash

No segundo dia do Pwn2Own Ireland 2026, pesquisadores de segurança coletaram 232.500 dólares em prêmios em dinheiro após explorar 45 vulnerabilidades zero-day únicas. O destaque do dia foi o Samsung Galaxy S26, que foi hackeado três vezes por pesquisadores do KAIST Hacking Lab, PetoWorks e uma equipe composta por Dimitrios Valsamaras, Ken Gannon e da CENSUS Labs. Jack Dates, da RET2 Systems, demonstrou uma cadeia de exploração do Sonos Era 300 em menos de um minuto, e o time Out of Bounds, de HaeJung Yang, recebeu 40.000 dólares por hackear o Dynamo na categoria Infraestrutura de IA. PetoWorks, Yves Bieri da Xint, Kyeongmin Kim, _McCaulay e a Doyensec também hackearam o hub inteligente Home Assistant Green, enquanto a Ikotas Labs invadiu a Oracle Autonomous AI Database usando um exploit de sete cadeias zero-day. Antes do início do segundo dia, Kyeongmin Kim retirou seu ataque baseado em USB que visava o Google Pixel 10. A Trend Micro's Zero Day Initiative (ZDI) organiza a competição para identificar falhas zero-day em dispositivos totalmente atualizados antes que atacantes as explorem na natureza.

Segundo as regras do Pwn2Own, todos os dispositivos executam as versões mais recentes de firmware, e os competidores devem comprometer o alvo e demonstrar execução arbitrária de código. Após as zero-days serem exploradas e divulgadas no Pwn2Own, os fornecedores têm 90 dias para corrigir seu software antes que a ZDI divulgue publicamente. Ao longo do concurso Pwn2Own Ireland 2026, competidores visam produtos em sete categorias, incluindo telefones móveis (Samsung Galaxy S26 e Google Pixel 10), aplicativos de mensagens, dispositivos smart home, impressoras, infraestrutura de IA, aplicativos de codificação de IA e uma nova categoria onde hackers tentarão explorar dispositivos de bem-estar healthcare. Embora o iPhone 17 da Apple também fosse um alvo potencial com prêmio máximo de 300.000 dólares para um hack remoto, nenhum competidor registrou tentativa. No primeiro dia, o Interrupt Labs, a Ikotas Labs e o Nguyen Thanh Dat da Viettel Cyber Security também hackearam o Samsung Galaxy S26, mas alguns bugs já eram conhecidos pelo fornecedor.

Vũ Chí Thành e Huỳnh Đức Tin da VinSOC, que lideraram o placar no primeiro dia, ganharam 40.000 dólares por uma cadeia de cinco zero-days que visava a Oracle Autonomous AI Database, mais mais 40.000 dólares por encadear sete zero-days para explorar o Philips Hue Bridge Pro. No terceiro dia, pesquisadores de segurança tentarão hackear múltiplos dispositivos smart home, infraestrutura de IA e impressoras, bem como o Samsung Galaxy S26 e o Google Pixel 10 novamente. Durante a competição Pwn2Own Ireland 2025, hackers demonstraram 73 falhas zero-day para ganhar 1.024.750 dólares. O Summoning Team venceu o concurso e coletou 187.500 dólares após hackear o Samsung Galaxy S25, o Home Assistant Green, o QNAP TS-453E NAS e múltiplos dispositivos Synology.