// 1 CRITICAL · 2 ZERO-DAY · 5 CVE · 3 EXPLOIT NELLE ULTIME 24H→
Nel primo giorno di Pwn2Own Ireland 2026 i ricercatori hanno exploitato 32 zero-day guadagnando 388.500 dollari. Samsung Galaxy S26 hackerato due volte.

Il 6 ottobre 2026, nel primo giorno della competizione Pwn2Own Ireland, i ricercatori hanno accumulato 388.500 dollari exploitando 32 vulnerabilità zero-day su dispositivi di ultima generazione. Il Samsung Galaxy S26 è stato compromesso due volte, ma una qualificazione insidiosa solleva questioni sulla definizione stessa di "zero-day" nel contesto competitivo: alcuni bug, secondo BleepingComputer, erano già noti ai vendor.

Punti chiave
  • 32 vulnerabilità exploitate nel primo giorno per 388.500 dollari di premi, secondo BleepingComputer.
  • Samsung Galaxy S26 hackerato due volte da Interrupt Labs, Ikotas Labs e Nguyen Thanh Dat di Viettel Cyber Security.
  • VinSOC ha vinto 80.000 dollari totali con catene complesse su Philips Hue Bridge Pro e Oracle Autonomous AI Database.
  • La fonte specifica che alcuni bug erano già noti al vendor, senza quantificare quanti dei 32 rientrino in questa categoria.

La mappa dei target e i team in campo

La competizione ha toccato sette categorie: smartphone mobili (iPhone 17, Galaxy S26, Pixel 10), stampanti, dispositivi smart home, app di messaggistica, infrastruttura AI, app di coding AI e dispositivi wellness healthcare. Questa diversificazione riflette una superficie di attacco che si espande ben oltre i tradizionali confini enterprise.

Sul fronte mobile, il Galaxy S26 ha attratto tre team distinti. Interrupt Labs, Ikotas Labs e Nguyen Thanh Dat di Viettel Cyber Security hanno messo a segno exploit riusciti. Il contrappunto è arrivato dal tentativo fallito di Mikhail Evdokimov, Polina Smirnova e Mate Zombor di White Noise Club contro il Google Pixel 10: il team non è riuscito a far funzionare l'exploit nel tempo assegnato. La fonte non specifica se il fallimento sia dovuto a mitigazioni intrinseche del dispositivo o a problemi di timing nella catena d'attacco.

Le catene più redditizie: Philips Hue e Oracle AI

La coppia Vũ Chí Thành e Huỳnh Đức Tin di VinSOC ha dominato la giornata con due exploit complessi. Hanno vinto 40.000 dollari per una catena di sette zero-day sul Philips Hue Bridge Pro, e altri 40.000 per cinque zero-day sull'Oracle Autonomous AI Database. Complessivamente, 80.000 dollari in una sola giornata.

Altri target compromessi includono LiteLLM, la piattaforma di routing LLM; la stampante Lexmark CX532adwe; il Canon imageFORCE 1643F; e l'altoparlante Sonos Era 300, colpito con quattro vulnerabilità. OpenAI Codex è stato compromesso con un singolo bug di argument injection, un risultato notevole per la sua economicità tecnica rispetto alle catene multi-step.

"However, some of the bugs exploited in each challenge were already known to the vendor."

Il problema della definizione: cosa è davvero uno zero-day qui

La qualificazione di BleepingComputer introduce una tensione analitica non risolvibile con i dati disponibili. Il termine "zero-day" nella narrazione mediatica indica vulnerabilità sfruttate prima della pubblicazione della patch; nella pratica competitiva di ZDI, il conteggio ufficiale potrebbe differire se esclude i bug già noti al vendor.

La fonte non quantifica quanti dei 32 rientrino in questa categoria. Senza cifra precisa, non è possibile stabilire se il dato di 32 rappresenti un conteggio "gross" o "net" rispetto ai criteri ZDI. Questa ambiguità ha conseguenze per chi interpreta i numeri: un'organizzazione che usi i conteggi Pwn2Own per modellare il proprio rischio dovrebbe sapere se il denominatore include vulnerabilità per cui il vendor ha già una linea di patch in sviluppo.

Il dossier non specifica inoltre se ZDI confermi o meno il conteggio di 32 come zero-day puri ai fini del proprio database. La discrepanza potenziale tra narrazione mediatica e criterio ufficiale resta un punto aperto.

Perché è importante

Il dossier non documenta misure correttive specifiche rilasciate dai vendor nel corso della competizione. Il meccanismo standard di ZDI prevede 90 giorni di disclosure coordinata, ma la fonte non verifica lo stato attuale delle patch per nessuno dei prodotti menzionati.

La fonte non specifica la natura dei dati esposti nei vari exploit, né dettaglia i meccanismi di privilege escalation o persistenza dove applicabili. I dettagli tecnici delle catene di exploit — quali primitive usate, quali controlli bypassati, quali superfici di attacco effettivamente raggiungibili da remoto — non sono inclusi nel materiale disponibile.

Il brief non documenta se i vendor abbiano confermato le vulnerabilità o pianificato advisory specifici. L'edizione 2025 ha distribuito 1.024.750 dollari per 73 zero-day, secondo BleepingComputer: il confronto quantitativo suggerisce un'accelerazione del ritmo competitivo, ma senza dati sui criteri di assegnazione dei premi non è possibile stabilire se questa accelerazione rifletta più bug, bug più semplici, o una diversa struttura dei payout.

Cronaca e prospettiva

La competizione si svolge in un formato controllato: exploit dimostrati in tempo limitato su dispositivi reali, con disclosure posticipata. Non emerge alcuna sovrapposizione infrastrutturale che colleghi gli attori dimostrati a operazioni di threat intelligence nota. Il movente è competitivo-economico, non criminale o statuale.

La presenza di target AI — Oracle Autonomous AI Database, OpenAI Codex, LiteLLM — segnala l'emergere di questa categoria come superficie di attacco strutturale, non occasionale. La fonte non chiarisce se le vulnerabilità LLM-specifiche rientrino in classi di weakness note (es. prompt injection, training data extraction) o in bug più convenzionali di tipo injection/validation.

Per le organizzazioni che utilizzano i prodotti elencati, l'unica informazione operativamente rilevante è l'esistenza documentata di vulnerabilità non patchate al momento della competizione. La fonte non fornisce indicatori di compromesso, signature, o criteri di detection.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. blog.netmanageit.com
  3. deals.bleepingcomputer.com