Expertos detectan decenas de vulnerabilidades y ganan casi 400.000 dólares.

El primer día de Pwn2Own 2026 convirtió la vitrina de nuevos teléfonos inteligentes, servicios de IA y domótica en una larga lista de objetivos comprometidos. Los investigadores ganaron $388 500 explotando 32 vulnerabilidades. Entre las principales víctimas estuvieron el Samsung Galaxy S26, OpenAI Codex, Oracle Autonomous AI Database y Philips Hue Bridge Pro.
Varios equipos atacaron el Galaxy S26. En las cadenas se emplearon cuatro errores cada una, y parte de los problemas ya eran conocidos por Samsung pero seguían sin corregir. El teléfono insignia estuvo recientemente en el foco de los investigadores: en septiembre los especialistas demostraron obtener root en el Galaxy S26 mediante vulnerabilidades en componentes propietarios.
El resultado más llamativo lo mostraron los investigadores VinSOC Vũ Chí Thành y Huỳnh Đức Tin. Siete zero-day permitieron comprometer el Philips Hue Bridge Pro y les reportaron $40 000. Otros $40 000 recibió el equipo por una cadena de cinco errores en Oracle Autonomous AI Database. En verano Oracle ya había cerrado 1449 vulnerabilidades en un gran paquete de actualizaciones para productos empresariales.
Para OpenAI Codex fue suficiente un solo error de tipo inyección de argumentos. Ikotas Labs logró la ejecución de código fuera de las restricciones previstas y obtuvo $40 000. Anteriormente los investigadores ya habían encontrado en Codex y otros agentes de IA RCE sin clic mediante el mecanismo de actualización de extensiones.
El primer día también se comprometieron LiteLLM, los altavoces Sonos Era 300, las impresoras Lexmark CX532adwe y Canon imageFORCE 1643F, así como el tensiómetro Garmin Index BPM. El intento del White Noise Club de atacar el Google Pixel 10 no se completó dentro del tiempo asignado.
Los organizadores publicaron los resultados el 6 de octubre. Los detalles de la mayoría de los errores están por ahora ocultos para que los fabricantes puedan preparar parches. Algunas demostraciones recibieron el estatus de colisión cuando errores individuales ya eran conocidos por los proveedores o coincidían con otras presentaciones.
Pwn2Own se está alejando cada vez más de los navegadores clásicos y los sistemas operativos hacia la infraestructura de IA, los agentes y los dispositivos domésticos. En el torneo de 2025 los investigadores también rompieron teléfonos inteligentes, NAS, cámaras y sistemas de domótica, pero en 2026 algunas categorías ya se han destinado a las bases de IA y a los agentes programadores.