Le Galaxy S26 de Samsung a fait l’objet de trois nouvelles tentatives de piratage réussies lors du deuxième jour de Pwn2Own Ireland, après plusieurs exploits démontrés lors de la première journée de la compétition.
Des chercheurs de KAIST Hacking Lab, PetoWorks et CENSUS Labs ont réussi à cibler le smartphone haut de gamme, selon BleepingComputer.
Ces compromissions répétées soulignent l’importance de la recherche coordonnée sur les vulnérabilités, en particulier lorsque des attaquants peuvent combiner plusieurs failles pour contourner les protections de l’appareil. Toutefois, les résultats de la compétition ne permettent pas d’établir que les exploits présentés sont utilisés contre des clients de Samsung dans la nature.
Zero days et primes aux bugs : comment les découvertes se sont déroulées
Les compromissions du Galaxy S26 impliquaient des vulnérabilités à la fois nouvellement découvertes et déjà connues de Samsung. Le premier jour, Viettel Cyber Security, Interrupt Labs et Ikotas Labs ont réussi à exploiter le téléphone, certains des bugs étant déjà connus du fabricant.
La deuxième journée a apporté les vulnérabilités les plus retentissantes : trois nouvelles attaques réussies exploitant des failles inconnues. Selon BleepingComputer, les lauréats de l’exploitation de Samsung comprenaient une équipe composée de Dimitrios Valsamaras, Ken Gannon et Tenia Valsamara de CENSUS Labs. Parmi les autres participants figuraient Kyeongmin Kim de KAIST Hacking Lab et PetoWorks.
Au total, 232 500 dollars américains ont été attribués pour 45 failles zero-day distinctes lors du deuxième jour, tandis que les découvertes vont désormais passer aux étapes de divulgation et de correction.
L’événement a également vu participer d’autres fabricants dans les domaines des smartphones, des imprimantes, des infrastructures d’IA et des applications de programmation, des applications de messagerie et des appareils domotiques. BleepingComputer indique que les appareils de santé et de bien-être constituent une nouveauté, ce qui est important car le secteur de la santé a connu un afflux rapide de technologies qui ont également attiré de graves cyberattaques.
Au-delà de Samsung, l’iPhone 17 d’Apple est également associé à une récompense de 300 000 dollars américains au total, mais personne ne s’est inscrit pour tenter de l’exploiter.
Les risques cachés des chaînes d’exploitation
Les démonstrations réalisées sur le Galaxy S26 montrent pourquoi il n’est pas toujours possible d’évaluer l’impact d’une vulnérabilité isolément. Certaines attaques réussies lors de Pwn2Own ont combiné plusieurs failles, montrant comment des faiblesses peuvent se combiner pour compromettre un appareil plutôt que de reposer sur une seule faille critique.
Par exemple, une faille mineure peut permettre à un attaquant de contourner une restriction de sécurité, tandis qu’une autre peut lui permettre d’exécuter du code ou d’obtenir des accès supplémentaires. Combinées, des faiblesses qui semblent limitées individuellement peuvent créer une voie vers une compromission beaucoup plus grave.
Les informations publiées ne permettent pas d’établir que toutes les équipes ayant ciblé le Galaxy S26 ont utilisé exactement cette séquence, mais ce principe est essentiel pour comprendre les exploits exploitant plusieurs failles.
Cela pose un problème : corriger une vulnérabilité peut fermer une voie tout en laissant d’autres faiblesses disponibles pour former une autre chaîne.
Samsung et, plus largement, les défenseurs doivent donc évaluer la manière dont les failles fonctionnent ensemble, et pas simplement corriger chaque bug isolément, afin de s’assurer que les vecteurs d’attaque sont correctement neutralisés.
Ce qu’il faut retenir pour la sécurité des utilisateurs
Le temps ne rend pas automatiquement un appareil plus sûr. Le Galaxy S26 est commercialisé depuis plusieurs mois, mais les chercheurs ont continué à démontrer des exploits réussis lors de Pwn2Own Ireland.
Cela pose un problème plus large, tant pour les particuliers que pour les entreprises. Un appareil peut avoir reçu des mises à jour tout en contenant des faiblesses non découvertes, tandis que les bugs connus peuvent rester exploitables jusqu’à la mise au point et à l’installation de correctifs.
Ce qui compte, c’est de savoir si les vulnérabilités sont découvertes, comment elles peuvent être exploitées et si les correctifs ferment les vecteurs d’attaque disponibles.
Pour les utilisateurs, l’installation des mises à jour de sécurité reste l’un des moyens les plus efficaces de réduire l’exposition dès que des correctifs sont disponibles. Les entreprises qui gèrent des appareils Samsung doivent également surveiller les avis du fabricant, suivre les versions des logiciels concernés et déployer rapidement les correctifs.
La leçon plus générale est que la sécurité des smartphones dépend de tests et de corrections continus. La découverte des vulnérabilités ne constitue qu’une partie du processus ; l’enjeu suivant est la rapidité avec laquelle les fabricants peuvent analyser les failles, développer des correctifs et les fournir aux utilisateurs.
Autres actualités : IBM et Red Hat ont corrigé plus de 400 vulnérabilités de sécurité dans des bibliothèques Java largement utilisées grâce à une initiative combinant l’application de correctifs assistée par l’IA, des tests automatisés et une revue humaine.





