Durante la segunda jornada de Pwn2Own Irlanda 2026, los investigadores de seguridad acumularon 232.500 dólares en premios tras aprovechar 45 vulnerabilidades de día cero únicas. El momento más destacado fue el Samsung Galaxy S26, que fue hackeado en tres ocasiones por Kyeongmin Kim del KAIST Hacking Lab, PetoWorks, y Dimitrios Valsamaras y Ken Gannon de Mobile Hacking Lab.
Jack Dates, de RET2 Systems, demostró una cadena de explotación contra un Sonos Era 300 en menos de un minuto, mientras que HaeJung Yang, del equipo Out of Bounds, recibió 40.000 dólares por hackear Dynamo en la categoría de Infraestructura de IA.
PetoWorks, Yves Bieri de Xint, Kyeongmin Kim, _McCaulay, y Yassine Bengana y Maxence Schmitt de Doyensec también lograron vulnerar el hub de domótica Home Assistant Green, mientras que Ikotas Labs comprometió la base de datos Oracle Autonomous AI Database mediante una cadena de explotación de siete días cero.
Antes de que comenzara el segundo día, Kyeongmin Kim retiró su intento de ataque basado en USB dirigido al Google Pixel 10.
El evento está organizado por la Iniciativa Día Cero (ZDI) de Trend Micro con el objetivo de identificar fallos de día cero en dispositivos completamente parcheados antes de que los atacantes los exploten en el mundo real. Según las reglas de Pwn2Own, todos los dispositivos ejecutan las versiones de firmware más recientes, y los concursantes deben comprometer el objetivo y demostrar ejecución de código arbitrario.
Una vez que los días cero se explotan y se divulgan en Pwn2Own, los proveedores tienen 90 días para parchear su software antes de que ZDI los haga públicos.
A lo largo del certamen Pwn2Own Irlanda 2026, los competidores atacan productos en siete categorías: teléfonos móviles (Samsung Galaxy S26 y Google Pixel 10), aplicaciones de mensajería, dispositivos de hogar inteligente, impresoras, infraestructura de IA, aplicaciones de codificación con IA y una nueva categoría en la que los hackers intentarán explotar dispositivos de salud y bienestar.
Aunque el iPhone 17 de Apple también era un objetivo potencial con un premio máximo de 300.000 dólares por un hackeo remoto, ningún concursante se registró para intentarlo.
Interrupt Labs, Ikotas Labs y Nguyen Thanh Dat de Viettel Cyber Security también hackearon el buque insignia Galaxy S26 de Samsung el primer día, pero algunos de los errores explotados ya eran conocidos por el fabricante.
Vũ Chí Thành y Huỳnh Đức Tin de VinSOC, quienes lideraron la tabla de posiciones el primer día, ganaron 40.000 dólares por una cadena de explotación de cinco días cero contra Oracle Autonomous AI Database, más otros 40.000 dólares por encadenar siete días cero para explotar un hub de iluminación inteligente Philips Hue Bridge Pro.
En la tercera jornada, los investigadores de seguridad intentarán hackear múltiples dispositivos de hogar inteligente, infraestructura de IA e impresoras, así como nuevamente los smartphones Samsung Galaxy S26 y Google Pixel 10.
Durante la competencia Pwn2Own Irlanda 2025, los hackers demostraron 73 fallos de día cero y ganaron 1.024.750 dólares. El equipo Summoning Team ganó el certamen y recaudó 187.500 dólares tras hackear el Samsung Galaxy S25, el Home Assistant Green, el NAS QNAP TS-453E y múltiples dispositivos Synology.
Construya su plano de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- Hackers explotan 32 días cero en el primer día de Pwn2Own Irlanda
- Citrix parchea un día cero de NetScaler SAML explotado en ataques
- EE. UU. sanciona a miembros de la banda Tren de Aragua en una ofensiva contra hackeos de cajeros automáticos
- Fortinet advierte sobre una falla crítica en FortiMail explotada en ataques de día cero
- DIVD afirma que los días cero de Zammad permitieron una brecha de red impulsada por IA


















Deja una respuesta