Pwn2Own Ireland 2026: 32 zero-days explotados el primer día
Los investigadores de seguridad explotaron 32 vulnerabilidades de día cero en la jornada inaugural de Pwn2Own Ireland 2026 y se llevaron 388.500 dólares en premios. El Samsung Galaxy S26 cayó dos veces.
Pwn2Own es un concurso de hacking organizado por la Zero Day Initiative (ZDI) de Trend Micro. Su objetivo es encontrar fallos desconocidos en productos populares antes de que los ciberdelincuentes los descubran y se aprovechen de ellos. Cuando se explota un fallo sobre el escenario, el fabricante afectado dispone de 90 días para publicar un parche. Pasado ese plazo, la ZDI hace públicos los detalles.
Siete categorías, entre ellas dispositivos de bienestar
La edición irlandesa de este año abarca siete categorías de productos. Los teléfonos móviles son la más llamativa, con el Apple iPhone 17, el Samsung Galaxy S26 y el Google Pixel 10 como objetivos. Las demás categorías son impresoras, dispositivos de hogar inteligente, aplicaciones de mensajería, infraestructura de IA y aplicaciones de programación con IA.
También hay una categoría nueva dedicada a dispositivos sanitarios de bienestar. Es la primera vez que los participantes intentan vulnerar este tipo de producto en el evento.
El Galaxy S26 cae dos veces
El Galaxy S26 fue el principal resultado del día en la categoría de móviles. Interrupt Labs, Ikotas Labs y Nguyen Thanh Dat, de Viettel Cyber Security, fueron los responsables de los ataques contra el buque insignia de Samsung.
Eso sí, los ataques a los móviles no contaron como hallazgos del todo nuevos. En cada uno de estos retos, algunos de los fallos utilizados ya eran conocidos por el fabricante. Pwn2Own considera estas coincidencias como colisiones. El exploit sigue contando como exitoso, pero los investigadores reciben menos puntos cuando parte de la cadena no era nueva.
El Google Pixel 10 resistió el primer día. Mikhail Evdokimov, Polina Smirnova y Mate Zombor, de White Noise Club, intentaron vulnerarlo, pero no lograron que su exploit funcionara dentro del tiempo límite.
VinSOC lidera con dos largas cadenas de exploits
Vũ Chí Thành y Huỳnh Đức Tin, de VinSOC, terminaron el día en lo más alto de la clasificación. Sus dos intentos se basaron en largas cadenas de fallos hasta entonces desconocidos.
La primera cadena enlazó siete zero-days para hacerse con el control de un Philips Hue Bridge Pro, un centro de control para la iluminación inteligente. Les reportó 40.000 dólares. Ganaron otros 40.000 dólares con una cadena de cinco zero-days contra Oracle Autonomous AI Database.
Cadenas de esta longitud dejan ver cuánto esfuerzo hay detrás de un solo ataque con éxito. Los investigadores suelen necesitar varios fallos, cada uno encargado de un paso, para pasar del acceso inicial al control total de un dispositivo.
Herramientas de IA, impresoras y un altavoz inteligente
A lo largo del día cayeron varios productos más:
- LiteLLM: los investigadores demostraron zero-days en este software de infraestructura de IA.
- OpenAI Codex: el agente de programación con IA basado en la nube fue vulnerado mediante un único fallo de inyección de argumentos.
- Lexmark CX532adwe y Canon imageFORCE 1643F: ambas impresoras multifunción fueron hackeadas.
- Sonos Era 300: se utilizó una cadena de cuatro vulnerabilidades para tomar el control del altavoz inteligente, que ya había sido vulnerado en ediciones anteriores del evento.
El caso de Codex llama la atención por lo poco que hizo falta. Mientras otros equipos necesitaron encadenar cinco o siete fallos, contra el agente de programación bastó con un solo fallo de inyección de argumentos.
Lo que queda de concurso
La segunda jornada trae más intentos contra infraestructura de IA, impresoras, productos de hogar inteligente y dispositivos de bienestar. En la categoría de móviles, el Samsung Galaxy S26 y el Google Pixel 10 vuelven a estar en el programa.
En la tercera y última jornada, los participantes volverán a intentarlo contra ambos buques insignia, además de contra varios objetivos de hogar inteligente, infraestructura de IA e impresoras.
La edición del año pasado de Pwn2Own Ireland terminó con 1.024.750 dólares repartidos por 73 zero-days. Summoning Team se llevó 187.500 dólares de esa cantidad tras hackear el Samsung Galaxy S25, el NAS Synology DiskStation DS925+, el Home Assistant Green, el NAS Synology ActiveProtect Appliance DP320, la cámara Synology CC400W y el NAS QNAP TS-453E.
Nuestra opinión
Con 32 zero-days en un solo día, el concurso de 2026 ya roza la mitad del total del año pasado, 73, y aún quedan dos jornadas. Es pronto para saber si la cifra final será mayor. Aun así, el ritmo indica que los productos de consumo y empresariales siguen plagados de fallos explotables.
Los productos de IA son los que más atención merecen. LiteLLM, Oracle Autonomous AI Database y OpenAI Codex fueron vulnerados el primer día. A Codex le bastó un solo fallo para caer. Esto encaja con una tendencia más amplia que ya hemos cubierto, en la que los ataques a sistemas de IA avanzan más rápido que la capacidad de muchas organizaciones para defenderse de ellos. Las herramientas de IA se están desplegando a toda velocidad y su seguridad todavía está, a todas luces, en pleno proceso de maduración.
Para los defensores, lo práctico es el plazo de divulgación de 90 días. Los parches para estos fallos deberían llegar en los próximos meses y conviene seguirlos de cerca. La explotación se está acelerando y la divulgación de vulnerabilidades va en aumento, así que el margen entre la divulgación pública y el abuso real podría seguir reduciéndose.
Habrá que ver si el Pixel 10 aguanta los intentos que quedan. Los primeros resultados de la nueva categoría de bienestar también deberían mostrar hasta qué punto resisten los dispositivos sanitarios bajo el escrutinio de los expertos.
