Hackean el Samsung Galaxy S26 tres veces en un día; al día siguiente lo hicieron de nuevo.

Hackean el Samsung Galaxy S26 tres veces en un día; al día siguiente lo hicieron de nuevo.

Ni las últimas actualizaciones salvaron al móvil de una serie de ataques exitosos.

image

El buque insignia Samsung Galaxy S26 fue vulnerado seis veces en dos días en la competición internacional Pwn2Own Ireland 2026. El smartphone, que ejecutaba el firmware más reciente con todas las actualizaciones de seguridad, no pudo resistir varios ataques independientes. Tras tres intentos exitosos en primer día, los investigadores repitieron el resultado otras tres veces el 7 de octubre.

El segundo día la protección del Galaxy S26 fue sorteada por tres equipos. El primer ataque lo realizaron los especialistas de Mobile Hacking Lab y CENSUS Labs. Luego el smartphone fue comprometido por KAIST Hacking Lab, y la tercera demostración exitosa la presentó el equipo PetoWorks. Las tres intervenciones se llevaron a cabo en la categoría de ataques remotos.

Sin embargo, seis vulneraciones exitosas no significan seis métodos completamente nuevos de intrusión. Los equipos emplearon diferentes combinaciones de errores, y parte de las vulnerabilidades ya se había visto en la competición o era conocida por el fabricante. Los organizadores contabilizan por separado estas coincidencias, denominándolas collision. Al mismo tiempo, los investigadores demostraron verdaderas vulnerabilidades de día cero, para las cuales todavía no existían correcciones.

Durante el segundo día un equipo usó un error del tipo Confused Deputy, en el que un componente con privilegios elevados puede ser forzado a realizar una acción no autorizada. Kyungmin Kim combinó una nueva vulnerabilidad con dos errores previamente conocidos, y PetoWorks construyó un ataque exitoso sobre tres coincidencias. Los organizadores aún no revelan los detalles técnicos exactos para dar al fabricante la oportunidad de preparar correcciones.

El día anterior atacaron con éxito el Galaxy S26 Interrupt Labs, Ikotas Labs y Viettel Cyber Security. Algunos de los errores utilizados ya eran conocidos por Samsung, pero seguían sin solucionarse. Además, los resultados actuales no fueron la primera señal de alarma para el fabricante. En septiembre un investigador mostró cómo obtener acceso root completo al Galaxy S26 y a otros buques insignia Android mediante errores en componentes de sistema de los fabricantes.

La escala de la competición fue mucho más allá de los smartphones. Solo el 7 de octubre los investigadores recibieron $232 500 en premios, y el número de vulnerabilidades únicas de día cero detectadas alcanzó 45. Entre otros objetivos estuvieron el altavoz inteligente Sonos Era 300, el centro de control del hogar Home Assistant Green y la base de datos en la nube Oracle Autonomous AI Database.

El ataque al Sonos Era 300 fue especialmente espectacular. Jack Deits de RET2 Systems demostró un ataque exitoso en menos de un minuto. El especialista Haejon Yang de Out of Bounds ganó $40 000 por comprometer la infraestructura de inteligencia artificial Dynamo, y Ikotas Labs empleó una cadena de siete vulnerabilidades contra Oracle Autonomous AI Database. Ataques similares se ven regularmente en Pwn2Own, donde los investigadores ya han comprometido dispositivos de distintos fabricantes en minutos o incluso segundos.

Es interesante que el iPhone 17 también figuraba entre los objetivos con una recompensa de hasta $300 000 por un ataque remoto, pero no hubo participantes dispuestos a atacar el smartphone de Apple. El ataque USB programado contra el Google Pixel 10 fue cancelado por el investigador Kyungmin Kim. Según los resultados del segundo día, los participantes continuarán comprobando el Galaxy S26 y el Pixel 10, así como impresoras, sistemas domóticos e infraestructura de inteligencia artificial.

La competición Pwn2Own Ireland 2026 se celebra del 6 al 9 de octubre en Cork, Irlanda. La organización corre a cargo de Zero Day Initiative de Trend Micro. Todos los dispositivos se prueban con las actualizaciones más recientes, y los fabricantes disponen de 90 días para corregir los problemas encontrados antes de la divulgación pública de los detalles técnicos. Una demostración exitosa no significa aún que ataques similares ya se apliquen contra usuarios comunes.

El Galaxy S26 continuó una tradición preocupante para Samsung. En la competición del año pasado los investigadores también comprometieron el Galaxy S25, combinando cinco fallos de seguridad. En total, los participantes de Pwn2Own Ireland 2025 descubrieron 73 vulnerabilidades de día cero y ganaron más de un millón de dólares. Los resultados recientes muestran que incluso los buques insignia completamente actualizados siguen siendo vulnerables frente a cadenas de ataques cuidadosamente preparadas.