Pwn2Own Ireland 2026 : 32 zero-days exploités au 1er jour

Pwn2Own Ireland 2026 : 32 zero-days exploités au 1er jour

Lors de la première journée du Pwn2Own Ireland 2026, des chercheurs en sécurité ont exploité 32 vulnérabilités zero-day et remporté 388 500 dollars de primes. Le Samsung Galaxy S26 a été compromis à deux reprises.

Le Pwn2Own est un concours de hacking organisé par la Zero Day Initiative (ZDI) de Trend Micro. Il vise à débusquer des failles inconnues dans des produits populaires avant que des acteurs malveillants ne les découvrent et ne les exploitent. Lorsqu'une faille est exploitée sur scène, l'éditeur concerné dispose de 90 jours pour publier un correctif. Passé ce délai, la ZDI en publie les détails.

Sept catégories, dont les appareils de bien-être

L'édition irlandaise de cette année compte sept catégories de produits. Les téléphones mobiles sont les plus en vue, avec l'Apple iPhone 17, le Samsung Galaxy S26 et le Google Pixel 10 comme cibles. Les autres catégories regroupent les imprimantes, les appareils de maison connectée, les messageries, l'infrastructure d'IA et les applications de programmation assistée par IA.

S'y ajoute une nouvelle catégorie consacrée aux appareils de santé et de bien-être. C'est la première fois que des concurrents tentent de pirater ce type de produit lors de l'événement.

Le Galaxy S26 tombe deux fois

Le Galaxy S26 a été le principal résultat de la journée côté mobile. Interrupt Labs, Ikotas Labs et Nguyen Thanh Dat de Viettel Cyber Security sont à l'origine des attaques contre le modèle phare de Samsung.

Les attaques contre le téléphone ne comptent toutefois pas comme des découvertes entièrement nouvelles. Dans chacun de ces défis, certaines des failles utilisées étaient déjà connues de l'éditeur. Le Pwn2Own considère ces recoupements comme des collisions. Un exploit réussi reste comptabilisé, mais les chercheurs obtiennent moins de points lorsqu'une partie de la chaîne n'était pas inédite.

Le Google Pixel 10 a tenu bon lors de la première journée. Mikhail Evdokimov, Polina Smirnova et Mate Zombor de White Noise Club ont tenté de le compromettre, mais n'ont pas réussi à faire fonctionner leur exploit dans le temps imparti.

VinSOC en tête avec deux longues chaînes d'exploits

Vũ Chí Thành et Huỳnh Đức Tin de VinSOC ont terminé la journée en tête du classement. Leurs deux tentatives reposaient chacune sur de longues chaînes de failles jusqu'alors inconnues.

La première chaîne combinait sept zero-days pour prendre le contrôle d'un Philips Hue Bridge Pro, un boîtier de pilotage de l'éclairage connecté. Elle a rapporté 40 000 dollars au duo. Ils ont empoché 40 000 dollars supplémentaires grâce à une chaîne de cinq zero-days visant l'Oracle Autonomous AI Database.

Des chaînes de cette longueur montrent l'ampleur du travail que demande une seule attaque réussie. Les chercheurs ont souvent besoin de plusieurs failles, chacune couvrant une étape, pour passer d'un accès initial au contrôle total d'un appareil.

Outils d'IA, imprimantes et enceinte connectée

Plusieurs autres produits ont été compromis au fil de la journée :

  • LiteLLM : des chercheurs ont démontré des zero-days dans ce logiciel d'infrastructure d'IA.
  • OpenAI Codex : l'agent de programmation IA hébergé dans le cloud a été compromis via une seule faille d'injection d'arguments.
  • Lexmark CX532adwe et Canon imageFORCE 1643F : ces deux imprimantes multifonctions ont été piratées.
  • Sonos Era 300 : une chaîne de quatre vulnérabilités a permis de prendre le contrôle de l'enceinte connectée, déjà compromise lors de précédentes éditions.

Le résultat contre Codex frappe par le peu qu'il a fallu. Alors que d'autres équipes ont dû enchaîner cinq ou sept failles, une seule faille d'injection d'arguments a suffi contre l'agent de programmation.

La suite du concours

La deuxième journée prévoit de nouvelles tentatives contre l'infrastructure d'IA, les imprimantes, les produits de maison connectée et les appareils de bien-être. Côté mobile, le Samsung Galaxy S26 et le Google Pixel 10 sont de nouveau au programme.

Lors de la troisième et dernière journée, les concurrents s'attaqueront encore aux deux smartphones phares, ainsi qu'à plusieurs cibles de maison connectée, d'infrastructure d'IA et d'impression.

L'an dernier, le Pwn2Own Ireland s'était achevé avec 1 024 750 dollars versés pour 73 zero-days. Summoning Team en avait remporté 187 500 dollars après avoir piraté le Samsung Galaxy S25, le NAS Synology DiskStation DS925+, le Home Assistant Green, le NAS Synology ActiveProtect Appliance DP320, la caméra Synology CC400W et le NAS QNAP TS-453E.

Notre analyse

Avec 32 zero-days en une seule journée, l'édition 2026 approche déjà la moitié du total de l'an dernier, soit 73, alors qu'il reste deux jours. Il est trop tôt pour dire si le bilan final sera plus élevé. Le rythme laisse toutefois penser que les produits grand public et professionnels restent truffés de failles exploitables.

Ce sont les produits d'IA qui méritent le plus d'attention. LiteLLM, l'Oracle Autonomous AI Database et OpenAI Codex ont tous été compromis dès le premier jour. Codex est tombé à cause d'une seule faille. Cela s'inscrit dans une tendance plus large que nous avons déjà couverte, avec des attaques contre les systèmes d'IA qui progressent plus vite que la capacité de nombreuses organisations à s'en défendre. Les outils d'IA sont déployés à grande vitesse, et leur sécurité manque visiblement encore de maturité.

Pour les défenseurs, l'enseignement concret tient au délai de divulgation de 90 jours. Les correctifs pour ces failles devraient arriver dans les mois à venir, et ils méritent d'être suivis de près. L'exploitation s'accélère et les divulgations de vulnérabilités sont en hausse : l'écart entre la divulgation publique et les abus réels pourrait donc continuer à se réduire.

Reste à voir si le Pixel 10 résistera aux tentatives restantes. Les premiers résultats de la nouvelle catégorie bien-être devraient aussi montrer comment les appareils de santé tiennent le coup face à l'examen d'experts.