Un solo hackeo al Pixel 10 se llevó un premio récord y dio un vuelco a la clasificación final.

Tres días de Pwn2Own Ireland convirtieron a smartphones recientes, servicios de IA y hogar inteligente en un campo de pruebas para 98 vulnerabilidades de día cero. El recuento final mostró pagos por $1,262 millones, y la ganadora principal fue Ikotas Labs, que vulneró productos de Samsung, Google, OpenAI y Oracle.
El final se decidió por un ataque al Google Pixel 10. Ikotas Labs encadenó varios fallos y recibió por el compromiso remoto $300,000, el mayor pago individual del torneo. Zero Day Initiative confirmó que el éxito le dio al equipo 30 puntos y lo situó en primer lugar en la clasificación Master of Pwn.
En total Ikotas Labs acumuló 42,5 puntos y ganó $361,000. Anteriormente el equipo ya había comprometido Codex mediante una vulnerabilidad de inyección de argumentos, atacó el Samsung Galaxy S26 y comprometió Oracle Autonomous AI Database. El segundo lugar fue para Xint con $240,000, y el tercero para Team ZyGoat con $125,000.
El Google Pixel 10 fue atacado por tres equipos en el último día. Xint recibió $150,000 por un compromiso remoto a través de un fallo que coincidía parcialmente con un problema ya conocido. Otro grupo ganó $112,500 por una cadena de dos fallos. Ese mismo día los participantes revelaron 21 vulnerabilidades y obtuvieron $641,000, es decir, más de la mitad de todos los premios del torneo.
El Samsung Galaxy S26 también fue uno de los objetivos más destacados. En los primeros dos días el smartphone lo vulneraron seis veces, aunque el dispositivo funcionaba con el firmware actualizado. En la final BunkyoWesterns realizó otro ataque remoto combinando dos fallos. Uno resultó ser nuevo y el otro ya era conocido, por lo que el pago se redujo a $8,250.
La competición abarcó siete categorías, incluyendo dispositivos móviles, infraestructura de IA, herramientas de programación, hogar inteligente, impresoras y dispositivos médicos. Participaron en total 29 equipos. El iPhone 17 también estaba en la lista de objetivos con una recompensa de hasta $300,000 por un compromiso remoto, pero ningún equipo se registró para ese intento.
Los organizadores usan Pwn2Own para entregar los fallos encontrados a los fabricantes antes de publicar detalles técnicos. Los proveedores disponen de 90 días para preparar correcciones. El Pwn2Own Ireland del año pasado terminó con 73 vulnerabilidades y pagos por $1,024 millones, por lo que el torneo de 2026 creció notablemente tanto en número de hallazgos como en la suma de recompensas.