Il Samsung Galaxy S26 è stato violato tre volte nello stesso giorno durante il Pwn2Own Ireland 2026, una delle competizioni di cybersecurity più importanti al mondo. Tre team diversi sono riusciti a compromettere il flagship Samsung sfruttando vulnerabilità sconosciute o catene di exploit sviluppate appositamente per il concorso.
Il dato colpisce, ma va interpretato correttamente. Non significa che milioni di Galaxy S26 siano improvvisamente esposti a un attacco in corso. Pwn2Own nasce proprio per trovare falle prima che vengano sfruttate su larga scala e permette ai produttori di ricevere i dettagli tecnici necessari per correggerle.
Nella seconda giornata della competizione, i ricercatori hanno raccolto complessivamente 232.500 dollari di premi dopo aver dimostrato 45 vulnerabilità zero-day uniche su diversi dispositivi e piattaforme.
Tre attacchi riusciti contro Galaxy S26
Il Galaxy S26 è stato uno dei bersagli principali della giornata. A riuscire nell’impresa sono stati Kyeongmin Kim del KAIST Hacking Lab, PetoWorks e un team formato da Dimitrios Valsamaras, Ken Gannon e Tenia Valsamara di CENSUS Labs. Ogni attacco è stato eseguito all’interno dell’ambiente controllato della competizione, seguendo regole molto precise.
Nel Pwn2Own i dispositivi utilizzano firmware aggiornati e i partecipanti devono dimostrare concretamente di poter compromettere il bersaglio, arrivando all’esecuzione di codice arbitrario o ad altre condizioni previste dal regolamento.
È proprio questo che rende il risultato rilevante: le vulnerabilità non vengono semplicemente descritte sulla carta, ma dimostrate su dispositivi reali e aggiornati.
Il Galaxy S26 era già stato violato il giorno precedente
Il dato diventa ancora più interessante guardando alla prima giornata. Anche allora il Galaxy S26 era stato compromesso più volte, da Interrupt Labs, Ikotas Labs e Nguyen Thanh Dat di Viettel Cyber Security.
Non tutti gli exploit utilizzati il primo giorno, però, erano necessariamente basati su vulnerabilità completamente nuove: alcune delle falle sfruttate risultavano già note al produttore.
Questo significa che non è corretto parlare semplicemente di “sei nuovi zero-day Samsung” sommando gli attacchi delle prime due giornate.
Il quadro reale è più complesso: diversi team hanno dimostrato modi differenti per compromettere lo stesso smartphone, alcune volte sfruttando vulnerabilità nuove e altre volte bug già conosciuti.
Perché Pwn2Own non è una cattiva notizia come sembra
Leggere che un telefono da oltre mille euro viene “hackerato” più volte può sembrare preoccupante. In realtà, competizioni come Pwn2Own servono esattamente a questo.
La Zero Day Initiative di Trend Micro organizza l’evento per incentivare i ricercatori a trovare vulnerabilità in modo responsabile. Le falle vengono comunicate ai produttori e non rese immediatamente pubbliche con tutti i dettagli tecnici. I vendor hanno poi un periodo di tempo per preparare e distribuire le correzioni prima della divulgazione completa.
In altre parole, Samsung viene a conoscenza delle vulnerabilità prima che il pubblico riceva informazioni sufficienti per riprodurre gli attacchi.
È un modello pensato per trasformare la ricerca offensiva in un vantaggio per la sicurezza degli utenti.
Non è stato preso di mira solo Samsung
La seconda giornata del Pwn2Own Ireland è stata particolarmente intensa. Oltre al Galaxy S26, i ricercatori sono riusciti a compromettere dispositivi come Home Assistant Green e Sonos Era 300, mentre nella categoria dedicata alle infrastrutture AI sono stati presi di mira sistemi come Dynamo e Oracle Autonomous AI Database.
Uno degli exploit più spettacolari ha riguardato proprio il Sonos Era 300: Jack Dates di RET2 Systems ha dimostrato una catena di attacco in meno di un minuto.
La competizione del 2026 comprende smartphone, applicazioni di messaggistica, dispositivi smart home, stampanti, infrastrutture AI e prodotti per il benessere.
Anche Pixel 10 e iPhone 17 erano tra i bersagli
Galaxy S26 non era l’unico smartphone presente. Tra i target figuravano anche Google Pixel 10 e iPhone 17, con premi particolarmente elevati per gli attacchi remoti più complessi.
Curiosamente, nessun partecipante si era registrato per tentare un attacco contro iPhone 17 nelle prime sessioni previste, nonostante il premio massimo per una compromissione remota arrivasse a 300.000 dollari.
Questo non significa automaticamente che iPhone sia più sicuro di Galaxy S26. Il numero di tentativi dipende anche dalle vulnerabilità scoperte in anticipo dai ricercatori, dal tempo disponibile e dalle strategie dei singoli team.
Cosa cambia per chi possiede un Galaxy S26
Per gli utenti, nell’immediato, non cambia nulla. Le vulnerabilità emerse durante Pwn2Own vengono gestite attraverso il processo di divulgazione coordinata e Samsung ha il tempo necessario per analizzarle e preparare gli aggiornamenti.
La cosa più importante è quindi mantenere Galaxy S26 aggiornato con le ultime patch di sicurezza.
Il fatto che uno smartphone venga violato durante una competizione specializzata non equivale a dire che sia facilmente attaccabile nella vita reale. Significa piuttosto che ricercatori di altissimo livello, lavorando per settimane o mesi su un bersaglio preciso, sono riusciti a individuare falle abbastanza serie da meritare attenzione.
Ed è proprio questo il valore del Pwn2Own: scoprire i problemi quando a cercarli sono ricercatori pagati per segnalarli, non criminali interessati a sfruttarli.