En un solo día, Pwn2Own logró hackear el Galaxy S26, Codex, Oracle AI Database y las luces Philips Hue.

En un solo día, Pwn2Own logró hackear el Galaxy S26, Codex, Oracle AI Database y las luces Philips Hue.

Expertos detectaron decenas de vulnerabilidades y ganaron casi 400.000 dólares.

image

El primer día de Pwn2Own Ireland 2026 se convirtió en una prueba masiva de resistencia para teléfonos inteligentes de gama alta, herramientas de IA y hogares inteligentes. En 21 intentos, los investigadores revelaron 32 vulnerabilidades de día cero y ganaron $388,500. La magnitud fue comparable a Pwn2Own Ireland del año pasado, aunque la competición apenas había comenzado.

Una de las principales metas fue el Samsung Galaxy S26. El smartphone fue atacado con éxito por los investigadores de Interrupt Labs, Ikotas Labs y Viettel Cyber Security. Parte de los fallos en las cadenas utilizadas ya eran conocidos por el fabricante, por lo que los organizadores contabilizaron algunos resultados como collision y redujeron los pagos. El buque insignia de Samsung ya había estado bajo el escrutinio de los investigadores: recientemente el Galaxy S26 obtuvo acceso root completo mediante una cadena de vulnerabilidades en componentes del fabricante.

En la categoría de agentes de IA, Ikotas Labs vulneró OpenAI Codex con un único error de tipo argument injection. La vulnerabilidad permitió cumplir los requisitos del concurso y le reportó al equipo $40,000. En los últimos meses, Codex ya había sido objetivo de otras investigaciones, incluido un zero-click RCE que afectó a varias herramientas populares para programar.

Los especialistas de VinSOC construyeron la cadena más larga del primer día. Para comprometer el Philips Hue Bridge Pro, los investigadores combinaron siete vulnerabilidades de día cero y recibieron $40,000. La iluminación inteligente de Philips ya había sido una puerta de entrada a redes domésticas, y los problemas anteriores de Hue ilustran bien los riesgos típicos del IoT.

VinSOC también destacó en la categoría de infraestructura de IA. Otro equipo de la compañía encadenó cinco vulnerabilidades y comprometió Oracle Autonomous AI Database, obteniendo igualmente $40,000. Para Oracle, la seguridad de la base de datos sigue siendo una prioridad de actualizaciones: sólo en verano la compañía solucionó decenas de problemas en la familia Database Products como parte de un extenso conjunto de parches.

La lista de objetivos exitosos fue aún más amplia. Los investigadores comprometieron LiteLLM, las impresoras multifunción Lexmark CX532adwe y Canon imageFORCE 1643F, y para comprometer el Sonos Era 300 emplearon cuatro vulnerabilidades. El intento de White Noise Club de atacar el Google Pixel 10, en cambio, terminó en fracaso: no fue posible ejecutar el exploit dentro del tiempo asignado.

Según los resultados del primer día publicados, los organizadores distinguen hallazgos totalmente nuevos y collision, cuando parte de la cadena ya es conocida por el fabricante o se había visto antes. Por eso, comprometer un dispositivo con éxito no siempre significa que toda la cadena utilizada consista exclusivamente en errores desconocidos.

Pwn2Own Ireland 2026 se celebra del 6 al 9 de octubre, por lo que la lista de productos comprometidos aún crecerá. Se esperan nuevos intentos contra el Galaxy S26, el Pixel 10, Oracle Autonomous AI Database, Chroma, Home Assistant Green y otros objetivos. Los torneos anteriores muestran lo rápido que aumenta la complejidad de los ataques: en una de las etapas previas de Pwn2Own, en un solo día cayeron Windows, Red Hat Linux, VirtualBox y sistemas de IA.