SMARTPHONES

Galaxy S26 volta a cair no Pwn2Own com três novos ataques

Segundo dia do concurso de hacking em Galway soma mais 45 zero-days e mostra que topo de gama "blindado" é mais marketing do que realidade técnica.

Galaxy S26 volta a cair no Pwn2Own com três novos ataques
Ilustração digital | Pixel Magazine

O Samsung Galaxy S26 voltou a ser derrubado no Pwn2Own Ireland 2026. No segundo dia da competição, o topo de gama da marca sul-coreana foi comprometido mais três vezes, num total de 45 novas vulnerabilidades de dia-zero descobertas em vários produtos, escreve o BleepingComputer. Em prémios, só neste dia, os investigadores arrecadaram $232.500 (cerca de 214.000€).

O destaque foi mesmo o telemóvel da Samsung. Houve explorações bem-sucedidas por parte de elementos do KAIST Hacking Lab, de PetoWorks e dos investigadores Dimitrios Valsamaras e Ken Gannon. Cada equipa apresentou cadeias de ataque completas, com execução de código arbitrário, sobre um dispositivo totalmente atualizado, nas condições exigidas pelas regras do Pwn2Own. Ou seja, não estamos a falar de cenários exóticos de laboratório, estamos a falar de algo que, sem patch, podia ser reutilizado por atacantes reais.

O festival de vulnerabilidades não se ficou pelos smartphones. Jack Dates, da RET2 Systems, mostrou um ataque ao altifalante Sonos Era 300 em menos de um minuto. Na categoria de infraestrutura de IA, HaeJung Yang, da equipa Out of Bounds, levou $40.000 ao conseguir comprometer o Dynamo. E o laboratório Ikotas foi mais longe no lado empresarial, ao quebrar a Oracle Autonomous AI Database com uma cadeia de sete zero-days de uma só vez, um tipo de sofisticação que começa a ser a norma nestes concursos.

As casas conectadas também levaram pancada. PetoWorks, Yves Bieri (Xint), Kyeongmin Kim, _McCaulay e a dupla da Doyensec, Yassine Bengana e Maxence Schmitt, conseguiram explorar o hub doméstico Home Assistant Green, um dos equipamentos de referência para automação residencial. A lista de alvos do Pwn2Own este ano vai de telemóveis (Galaxy S26 e Google Pixel 10) a aplicações de mensagens, dispositivos de casa inteligente, impressoras, infraestrutura e ferramentas de IA, até dispositivos de bem-estar e saúde. Em comum, há a mesma promessa comercial de segurança e o mesmo reality check anual quando a Zero Day Initiative (ZDI) põe investigadores de topo a testar essa promessa.

Curiosamente, o iPhone 17 estava previsto como alvo potencial com uma recompensa máxima de $300.000 para um ataque remoto, mas ninguém se inscreveu para tentar a sorte. Ausência por confiança no sistema ou por falta de tempo para preparar uma cadeia de exploração competitiva, o resultado prático é que a Apple escapou ao escrutínio público em Galway. Já o Google Pixel 10 só ficou a salvo neste segundo dia porque Kyeongmin Kim retirou antecipadamente uma tentativa de ataque via USB. Os detalhes finos ficam dentro das equipas e dos fabricantes, que recebem os relatórios técnicos e têm 90 dias para publicar correções antes de a ZDI divulgar tudo.

No ano passado, o Pwn2Own Ireland rendeu $1.024.750 em prémios com 73 zero-days demonstrados, incluindo ataques ao Galaxy S25 e a uma série de dispositivos de armazenamento e smart home. O filme está a repetir-se com o S26, que acumula quebras logo nos primeiros dias da edição de 2026. Para quem usa um Galaxy na vida real, o recado é simples: as campanhas de marketing sobre segurança não substituem atualizações rápidas e políticas de suporte longo. E é aqui que se vê quem leva a sério o pós-venda e quem prefere fingir que um certificado na caixa resolve tudo.

Fonte: BleepingComputer

Comentários · 0