Pwn2Own Irlanda 2026: 32 zero-days explotados en el primer día

En la primera jornada de la competición Pwn2Own Irlanda 2026, los investigadores de seguridad hackearon dos veces el Samsung Galaxy S26 y obtuvieron 388.500 dólares tras explotar 32 vulnerabilidades zero-day.

Durante el certamen, los participantes atacan productos de siete categorías: teléfonos móviles (Apple iPhone 17, Samsung Galaxy S26 y Google Pixel 10), impresoras, dispositivos para el hogar inteligente, aplicaciones de mensajería, infraestructura de IA, aplicaciones de codificación con IA y una nueva categoría centrada en dispositivos de bienestar y salud.

El momento destacado de la primera jornada fue el hackeo del buque insignia Galaxy S26 por parte de Interrupt Labs, Ikotas Labs y Nguyen Thanh Dat, de Viettel Cyber Security. No obstante, algunos de los fallos explotados en cada desafío ya eran conocidos por el fabricante.

Vũ Chí Thành y Huỳnh Đức Tin, de VinSOC, lideraron la clasificación al ganar 40.000 dólares por encadenar siete zero-days para explotar un hub de iluminación inteligente Philips Hue Bridge Pro, más otros 40.000 dólares por una cadena de cinco zero-days dirigida a Oracle Autonomous AI Database.

Los investigadores también demostraron zero-days en LiteLLM, hackearon las impresoras multifunción Lexmark CX532adwe y Canon imageFORCE 1643F, derribaron el agente de codificación con IA en la nube OpenAI Codex con un solo fallo de inyección de argumentos y explotaron cuatro vulnerabilidades para comprometer de nuevo un altavoz inteligente Sonos Era 300.

Mikhail Evdokimov, Polina Smirnova y Mate Zombor, de White Noise Club, también atacaron hoy el Google Pixel 10, pero no lograron que su exploit funcionara dentro del tiempo asignado.

La Zero Day Initiative (ZDI) organiza esta competición para identificar vulnerabilidades zero-day en los dispositivos objetivo antes de que los actores maliciosos puedan explotarlas. Tras la explotación en Pwn2Own, los fabricantes disponen de 90 días para publicar actualizaciones de seguridad antes de que ZDI, de Trend Micro, las divulgue públicamente.

En el segundo día del concurso, los hackers volverán a atacar dispositivos de las categorías de infraestructura de IA, impresoras, hogar inteligente y bienestar, así como el Samsung Galaxy S26 y el Google Pixel 10 en la categoría de telefonía móvil.

En la tercera jornada, intentarán hackear de nuevo los buques insignia Google Pixel 10 y Samsung Galaxy S26, además de múltiples dispositivos para el hogar inteligente, infraestructura de IA e impresoras.

En la edición Pwn2Own Irlanda del año pasado, los investigadores de seguridad ganaron 1.024.750 dólares por 73 fallos zero-day, y Summoning Team recaudó 187.500 dólares tras hackear el Samsung Galaxy S25, el NAS Synology DiskStation DS925+, el Home Assistant Green, la unidad NAS Synology ActiveProtect Appliance DP320, la cámara Synology CC400W y el NAS QNAP TS-453E.

Construya su plan de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados

  • Citrix parchea un zero-day SAML de NetScaler explotado en ataques
  • EE. UU. sanciona a miembros de la banda Tren de Aragua en la represión de hackeos a cajeros automáticos
  • Fortinet advierte de una falla crítica en FortiMail explotada en ataques zero-day
  • DIVD afirma que los zero-days de Zammad permitieron una brecha de red impulsada por IA
  • Cisco advierte de un nuevo zero-day en SD-WAN explotado en ataques

Categorías: Competición, Hacking, Irlanda, Pwn2Own, Samsung, Samsung Galaxy, Zero-Day
Sergiu Gatlan

Pwn2Own Ireland 2026 Day 1 leaderboard
Pwn2Own Ireland 2026 Day 1 leaderboard
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *