Le Samsung Galaxy S26 à nouveau piraté après la découverte de nouvelles failles par des chercheurs de Pwn2Own

Le Galaxy S26 de Samsung a été piraté à plusieurs reprises lors de Pwn2Own Ireland. Découvrez ce que les chercheurs ont trouvé, pourquoi les chaînes d’exploitation sont importantes et ce que les utilisateurs doivent savoir.

Oct 9, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le Galaxy S26 de Samsung a fait l’objet de trois nouvelles tentatives de piratage réussies lors du deuxième jour de Pwn2Own Ireland, après plusieurs exploits démontrés lors de la première journée de la compétition.

Des chercheurs de KAIST Hacking Lab, PetoWorks et CENSUS Labs ont réussi à cibler le smartphone haut de gamme, selon BleepingComputer.

Ces compromissions répétées soulignent l’importance de la recherche coordonnée sur les vulnérabilités, en particulier lorsque des attaquants peuvent combiner plusieurs failles pour contourner les protections de l’appareil. Toutefois, les résultats de la compétition ne permettent pas d’établir que les exploits présentés sont utilisés contre des clients de Samsung dans la nature.

Zero days et primes aux bugs : comment les découvertes se sont déroulées

Les compromissions du Galaxy S26 impliquaient des vulnérabilités à la fois nouvellement découvertes et déjà connues de Samsung. Le premier jour, Viettel Cyber Security, Interrupt Labs et Ikotas Labs ont réussi à exploiter le téléphone, certains des bugs étant déjà connus du fabricant.

La deuxième journée a apporté les vulnérabilités les plus retentissantes : trois nouvelles attaques réussies exploitant des failles inconnues. Selon BleepingComputer, les lauréats de l’exploitation de Samsung comprenaient une équipe composée de Dimitrios Valsamaras, Ken Gannon et Tenia Valsamara de CENSUS Labs. Parmi les autres participants figuraient Kyeongmin Kim de KAIST Hacking Lab et PetoWorks. 

Au total, 232 500 dollars américains ont été attribués pour 45 failles zero-day distinctes lors du deuxième jour, tandis que les découvertes vont désormais passer aux étapes de divulgation et de correction. 

L’événement a également vu participer d’autres fabricants dans les domaines des smartphones, des imprimantes, des infrastructures d’IA et des applications de programmation, des applications de messagerie et des appareils domotiques. BleepingComputer indique que les appareils de santé et de bien-être constituent une nouveauté, ce qui est important car le secteur de la santé a connu un afflux rapide de technologies qui ont également attiré de graves cyberattaques.

Au-delà de Samsung, l’iPhone 17 d’Apple est également associé à une récompense de 300 000 dollars américains au total, mais personne ne s’est inscrit pour tenter de l’exploiter. 

Advertisement

Les risques cachés des chaînes d’exploitation

Les démonstrations réalisées sur le Galaxy S26 montrent pourquoi il n’est pas toujours possible d’évaluer l’impact d’une vulnérabilité isolément. Certaines attaques réussies lors de Pwn2Own ont combiné plusieurs failles, montrant comment des faiblesses peuvent se combiner pour compromettre un appareil plutôt que de reposer sur une seule faille critique.

Par exemple, une faille mineure peut permettre à un attaquant de contourner une restriction de sécurité, tandis qu’une autre peut lui permettre d’exécuter du code ou d’obtenir des accès supplémentaires. Combinées, des faiblesses qui semblent limitées individuellement peuvent créer une voie vers une compromission beaucoup plus grave. 

Les informations publiées ne permettent pas d’établir que toutes les équipes ayant ciblé le Galaxy S26 ont utilisé exactement cette séquence, mais ce principe est essentiel pour comprendre les exploits exploitant plusieurs failles.

Cela pose un problème : corriger une vulnérabilité peut fermer une voie tout en laissant d’autres faiblesses disponibles pour former une autre chaîne. 

Samsung et, plus largement, les défenseurs doivent donc évaluer la manière dont les failles fonctionnent ensemble, et pas simplement corriger chaque bug isolément, afin de s’assurer que les vecteurs d’attaque sont correctement neutralisés.

Ce qu’il faut retenir pour la sécurité des utilisateurs

Le temps ne rend pas automatiquement un appareil plus sûr. Le Galaxy S26 est commercialisé depuis plusieurs mois, mais les chercheurs ont continué à démontrer des exploits réussis lors de Pwn2Own Ireland.

Cela pose un problème plus large, tant pour les particuliers que pour les entreprises. Un appareil peut avoir reçu des mises à jour tout en contenant des faiblesses non découvertes, tandis que les bugs connus peuvent rester exploitables jusqu’à la mise au point et à l’installation de correctifs. 

Ce qui compte, c’est de savoir si les vulnérabilités sont découvertes, comment elles peuvent être exploitées et si les correctifs ferment les vecteurs d’attaque disponibles.

Advertisement

Pour les utilisateurs, l’installation des mises à jour de sécurité reste l’un des moyens les plus efficaces de réduire l’exposition dès que des correctifs sont disponibles. Les entreprises qui gèrent des appareils Samsung doivent également surveiller les avis du fabricant, suivre les versions des logiciels concernés et déployer rapidement les correctifs.

La leçon plus générale est que la sécurité des smartphones dépend de tests et de corrections continus. La découverte des vulnérabilités ne constitue qu’une partie du processus ; l’enjeu suivant est la rapidité avec laquelle les fabricants peuvent analyser les failles, développer des correctifs et les fournir aux utilisateurs.

Autres actualités : IBM et Red Hat ont corrigé plus de 400 vulnérabilités de sécurité dans des bibliothèques Java largement utilisées grâce à une initiative combinant l’application de correctifs assistée par l’IA, des tests automatisés et une revue humaine.


Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.