
Pwn2Own Irlanda: vulneran Galaxy S26, Sonos Era 300 y Hue
Un Pixel 10 resistió el primer día del concurso de la Zero Day Initiative; las fallas de los demás siguen sin CVE ni parche público.
Un Samsung Galaxy S26, una bocina Sonos Era 300, un puente Philips Hue Bridge Pro y el asistente de programación OpenAI Codex fueron vulnerados el 6 de octubre, primer día de Pwn2Own Irlanda 2026. El concurso, en el que investigadores cobran por demostrar fallas desconocidas (llamadas "zero-day") en dispositivos y software, lo organiza la Zero Day Initiative (ZDI), que publicó los resultados del día.
Un Google Pixel 10 resistió: el equipo White Noise Club no logró que su ataque funcionara dentro del tiempo asignado. Tampoco pudieron con sus objetivos los equipos que probaron una impresora Brother, una Lexmark, un Garmin Index BPM y la herramienta Chroma.
Para quien usa esos productos, el resultado no trae un riesgo inmediato ni una acción pendiente. Los fabricantes reciben los detalles en privado y, según BleepingComputer, tienen 90 días para publicar un parche antes de que ZDI divulgue la información técnica. Por eso ninguna de estas fallas tiene todavía identificador CVE, versión afectada ni corrección.
Los resultados del día
Una "colisión" significa que el equipo usó, al menos en parte, errores que el fabricante o un tercero ya conocían, y por eso el premio es menor. Los tres ataques al Galaxy S26 fueron de ese tipo. El de Viettel Cyber Security combinó cuatro errores y ZDI dice que el fabricante conocía tres; el de Interrupt Labs usó cuatro, con tres colisiones y una falla inédita.
| Objetivo | Ataques exitosos | Ataques fallidos |
|---|---|---|
| Samsung Galaxy S26 | 3 (todos con colisión) | 0 |
| Philips Hue Bridge Pro | 3 (dos con colisión) | 0 |
| Sonos Era 300 | 2 (uno con colisión) | 0 |
| LiteLLM | 2 (uno con colisión) | 0 |
| Lexmark CX532adwe | 2 | 1 |
| Garmin Index BPM | 1 | 1 |
| Oracle Autonomous AI Database | 1 | 0 |
| OpenAI Codex | 1 | 0 |
| Google Pixel 10 | 0 | 1 |
| Brother MFC-L8970CDW | 0 | 1 |
| Chroma | 0 | 1 |
El premio mayor fue de 50 000 dólares para McCaulay Hudson, que combinó una escritura fuera de límites con un error de cadena de formato para tomar el control de un Sonos Era 300. Con 40 000 dólares cobraron Ikotas Labs por un solo error de inyección de argumentos en OpenAI Codex, VinSOC por cinco errores en Oracle Autonomous AI Database y por siete fallas inéditas en el Philips Hue Bridge Pro, y Xint por la vulneración de LiteLLM.
BleepingComputer reporta 32 fallas inéditas y 388 500 dólares en premios, cifras que no coinciden con lo que detalla la entrada de ZDI, así que esta nota no las usa. El concurso sigue en los días siguientes, y ZDI publicará allí los demás resultados.



