Hackers exploram 32 falhas zero-day no primeiro dia do Pwn2Own Ireland
8 de Outubro de 2026

No primeiro dia da competição Pwn2Own Ireland 2026, pesquisadores de segurança comprometeram o Samsung Galaxy S26 em duas ocasiões e ganharam US$ 388.500 após explorar 32 vulnerabilidades zero-day.

Durante o torneio, os participantes têm como alvo produtos de sete categorias: celulares, incluindo Apple iPhone 17, Samsung Galaxy S26 e Google Pixel 10; impressoras; dispositivos para casas inteligentes; aplicativos de mensagens; infraestrutura de IA; aplicativos de programação com IA; e, em uma nova categoria, dispositivos de bem-estar e saúde.

O destaque do primeiro dia foi o comprometimento do modelo topo de linha Galaxy S26, da Samsung, pelas equipes da Interrupt Labs e da Ikotas Labs, além de Nguyen Thanh Dat, da Viettel Cyber Security. No entanto, algumas das falhas exploradas em cada desafio já eram conhecidas pelo fabricante.

Vũ Chí Thành e Huỳnh Đức Tin, da VinSOC, lideraram o ranking e ganharam US$ 40.000 ao encadear sete vulnerabilidades zero-day para comprometer um hub de iluminação inteligente Philips Hue Bridge Pro. A dupla também recebeu mais US$ 40.000 por uma cadeia de exploits com cinco vulnerabilidades zero-day contra o Oracle Autonomous AI Database.

Os pesquisadores também demonstraram vulnerabilidades zero-day no LiteLLM, comprometeram as impressoras multifuncionais Lexmark CX532adwe e Canon imageFORCE 1643F, derrubaram o agente de programação com IA OpenAI Codex, baseado na nuvem, com uma única falha de injeção de argumentos e voltaram a comprometer o alto-falante inteligente Sonos Era 300 usando quatro vulnerabilidades.

Mikhail Evdokimov, Polina Smirnova e Mate Zombor, do White Noise Club, também tentaram comprometer o Google Pixel 10, mas não conseguiram fazer o exploit funcionar dentro do tempo permitido.

A Zero Day Initiative (ZDI) organiza a competição para identificar vulnerabilidades zero-day nos dispositivos participantes antes que threat actors possam explorá-las. Depois que uma falha é explorada no Pwn2Own, os fabricantes têm 90 dias para lançar atualizações de segurança. Após esse prazo, a ZDI, da Trend Micro, divulga publicamente as vulnerabilidades.

No segundo dia do torneio, os participantes voltarão a testar dispositivos das categorias de infraestrutura de IA, impressoras, casas inteligentes e bem-estar, além do Samsung Galaxy S26 e do Google Pixel 10, na categoria de celulares.

No terceiro dia, os participantes tentarão comprometer novamente os modelos topo de linha Google Pixel 10 e Samsung Galaxy S26, além de diversos dispositivos de casa inteligente, infraestrutura de IA e impressão.

Na edição do Pwn2Own Ireland do ano passado, pesquisadores de segurança ganharam US$ 1.024.750 ao explorar 73 vulnerabilidades zero-day. A equipe Summoning Team recebeu US$ 187.500 após comprometer o Samsung Galaxy S25, o sistema de armazenamento em rede Synology DiskStation DS925+, o Home Assistant Green, a unidade de armazenamento em rede Synology ActiveProtect Appliance DP320, a câmera Synology CC400W e o sistema de armazenamento em rede QNAP TS-453E.

Publicidade

VPS KVM 6GB no Brasil com SSD a partir de R$ 49/mês

Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...