Noticias con acento.

Dos participantes miran la pantalla de una laptop frente al letrero de Pwn2Own Irlanda.
Gadgets

Pwn2Own Irlanda: vulneran Galaxy S26, Sonos Era 300 y Hue

Un Pixel 10 resistió el primer día del concurso de la Zero Day Initiative; las fallas de los demás siguen sin CVE ni parche público.

Un Samsung Galaxy S26, una bocina Sonos Era 300, un puente Philips Hue Bridge Pro y el asistente de programación OpenAI Codex fueron vulnerados el 6 de octubre, primer día de Pwn2Own Irlanda 2026. El concurso, en el que investigadores cobran por demostrar fallas desconocidas (llamadas "zero-day") en dispositivos y software, lo organiza la Zero Day Initiative (ZDI), que publicó los resultados del día.

Un Google Pixel 10 resistió: el equipo White Noise Club no logró que su ataque funcionara dentro del tiempo asignado. Tampoco pudieron con sus objetivos los equipos que probaron una impresora Brother, una Lexmark, un Garmin Index BPM y la herramienta Chroma.

Para quien usa esos productos, el resultado no trae un riesgo inmediato ni una acción pendiente. Los fabricantes reciben los detalles en privado y, según BleepingComputer, tienen 90 días para publicar un parche antes de que ZDI divulgue la información técnica. Por eso ninguna de estas fallas tiene todavía identificador CVE, versión afectada ni corrección.

Los resultados del día

Una "colisión" significa que el equipo usó, al menos en parte, errores que el fabricante o un tercero ya conocían, y por eso el premio es menor. Los tres ataques al Galaxy S26 fueron de ese tipo. El de Viettel Cyber Security combinó cuatro errores y ZDI dice que el fabricante conocía tres; el de Interrupt Labs usó cuatro, con tres colisiones y una falla inédita.

Resultados del primer día de Pwn2Own Irlanda 2026
ObjetivoAtaques exitososAtaques fallidos
Samsung Galaxy S263 (todos con colisión)0
Philips Hue Bridge Pro3 (dos con colisión)0
Sonos Era 3002 (uno con colisión)0
LiteLLM2 (uno con colisión)0
Lexmark CX532adwe21
Garmin Index BPM11
Oracle Autonomous AI Database10
OpenAI Codex10
Google Pixel 1001
Brother MFC-L8970CDW01
Chroma01
Fuente: Zero Day Initiative

El premio mayor fue de 50 000 dólares para McCaulay Hudson, que combinó una escritura fuera de límites con un error de cadena de formato para tomar el control de un Sonos Era 300. Con 40 000 dólares cobraron Ikotas Labs por un solo error de inyección de argumentos en OpenAI Codex, VinSOC por cinco errores en Oracle Autonomous AI Database y por siete fallas inéditas en el Philips Hue Bridge Pro, y Xint por la vulneración de LiteLLM.

BleepingComputer reporta 32 fallas inéditas y 388 500 dólares en premios, cifras que no coinciden con lo que detalla la entrada de ZDI, así que esta nota no las usa. El concurso sigue en los días siguientes, y ZDI publicará allí los demás resultados.

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies