El Samsung Galaxy S26 fue explotado con éxito en las siete demostraciones publicadas de Pwn2Own Ireland 2026, celebradas entre el 6 y el 8 de octubre. El resultado necesita una precisión: seis cadenas incluían al menos un fallo conocido por el fabricante o repetido respecto de otra demostración. Por tanto, los siete éxitos no equivalen a siete vulnerabilidades nuevas e independientes.
Zero Day Initiative (ZDI) documentó estas pruebas en el entorno controlado del concurso. Sus partes no afirman que exista una campaña activa contra los propietarios del móvil. Los resultados muestran que los equipos lograron explotar el dispositivo bajo las condiciones de las demostraciones; no permiten trasladar ese balance directamente a los ataques que puedan sufrir los usuarios.
Qué utilizó cada equipo
Una cadena de explotación combina varios fallos para completar un ataque. En los resultados, una «coincidencia» es un fallo repetido en otra demostración; esa categoría es distinta de los fallos que ya conocía el fabricante.
| Fecha | Equipo | Composición de la explotación exitosa |
|---|---|---|
| 6 de octubre | Viettel Cyber Security | Cuatro fallos; tres conocidos por el fabricante. |
| 6 de octubre | Interrupt Labs | Cuatro fallos: tres coincidencias y uno nuevo. |
| 6 de octubre | Ikotas Labs | Cuatro fallos; uno conocido por Samsung seguía sin parche. |
| 7 de octubre | Dimitrios Valsamaras, Ken Gannon y Tenia Valsamara | Un fallo de tipo confused deputy. |
| 7 de octubre | KAIST Hacking Lab | Un fallo único y dos coincidencias. |
| 7 de octubre | PetoWorks | Tres coincidencias. |
| 8 de octubre | BunkyoWesterns | Explotación remota con dos fallos: uno repetido y otro único. |
La demostración del equipo de Valsamaras utilizó un fallo de tipo confused deputy: un problema en el que un componente con permisos actúa indebidamente por encargo de otro.








