Hackerlar Galaxy S26'yı 3 Günde 7 Kez Ele Geçirdi: Samsung'un Bildiği Açık Bile Kapanmamış

Araştırmacılar tam güncel Galaxy S26'yı Pwn2Own Ireland 2026'da 7 kez hackledi. Bir saldırıda Samsung'un bildiği ama kapatmadığı açık da vardı.

Akıllı Özetleme Bu içeriği saniyeler içinde ChatGPT ile özetleyin.

⚡ Önemli Bilgiler

  • Araştırmacılar tam güncel Galaxy S26'yı Pwn2Own Ireland 2026'da üç günde yedi kez ele geçirdi. ZDI, 98 sıfırıncı gün açığı için toplam 1.262.000 dolar ödedi.
  • Ikotas Labs'in zincirindeki bir açığı Samsung önceden biliyordu ama kapatmamıştı. Şirketin tek e-postayla hackleme iddiası ise yarışmada doğrulanmadı.
  • Açıkların ayrıntıları kamuya açık değil. Samsung'un yama yayımlamak için 90 günü var; o zamana kadar güncellemeleri ertelememek en iyi önlem.

Galaxy S26 kullanıyorsanız Samsung'un bir sonraki güvenlik güncellemesini ertelemeyin. Güvenlik araştırmacıları, tüm güncellemeleri yüklü bir Galaxy S26'yı 6-8 Ekim 2026'daki Pwn2Own Ireland yarışmasında tam yedi kez ele geçirdi. Saldırılardan birinde Samsung'un önceden bildiği ama hâlâ kapatmadığı bir açık da işe yaradı. İyi haber şu: Açıkların ayrıntıları şimdilik yalnızca Samsung'da ve kimsenin bunları gerçek saldırılarda kullandığına dair bir bilgi yok.

Galaxy S26'yı Kimler Ele Geçirdi?

Pwn2Own, araştırmacıların güncel cihazlardaki bilinmeyen açıkları sahnede canlı olarak gösterip ödül kazandığı bir yarışma. Sıfırıncı gün açığı da üreticinin henüz bilmediği, yaması olmayan güvenlik açığı demek. ZDI, yarışmayı 6-8 Ekim 2026 tarihlerinde İrlanda'nın Cork kentinde yaptı.

Gün Galaxy S26'yı ele geçiren ekip
6 Ekim Viettel Cyber Security, Interrupt Labs, Ikotas Labs
7 Ekim CENSUS Labs ve Mobile Hacking Lab, KAIST Hacking Lab, PetoWorks
8 Ekim BunkyoWesterns

Galaxy S26'ya uzaktan saldırının tam ödülü 50.000 dolardı. Ancak saldırı zincirinde daha önce bildirilmiş ya da başka bir ekibin kullandığı bir açık varsa ZDI ödülü düşürüyor. Yedi saldırının altısında böyle en az bir açık bulunuyordu. Viettel Cyber Security bu yüzden gösterisinden 31.250 dolar, Interrupt Labs ise 15.750 dolar kazanabildi.

Telefonu Tek Bir E-postayla mı Ele Geçirdiler?

Bu iddianın kaynağı Japon güvenlik şirketi Ikotas Labs. Şirketin CEO'su Satoki Tsuji, 1 Ekim 2026'da X'te paylaştığı gönderide Galaxy S26 ve Google Pixel 10'da tek bir e-postayla uzaktan kod çalıştırmaya yarayan bir sıfırıncı gün açığı bulduklarını yazmıştı. Şirket yarışma günü de Galaxy S26'da uzaktan kod çalıştırmayı başardığını duyurdu.

Yine de bu ikisini aynı şey saymamak gerekiyor. Yarışma kuralları, uzaktan saldırının telefonun varsayılan tarayıcısında bir web sayfası açarak ya da NFC, Wi-Fi, Bluetooth veya hücresel bağlantı üzerinden yapılmasını istiyor. ZDI ve Ikotas Labs, sahnedeki saldırının nasıl başladığını 9 Ekim 2026 itibarıyla açıklamadı. Yani saldırının kullanıcı hiçbir şeye dokunmadan, sıfır tıklamayla çalıştığını kimse doğrulamış değil.

ZDI'ın kayıtlarına göre Ikotas Labs, Galaxy S26'yı dört açığı zincirleyerek ele geçirdi. Bu açıklardan birini Samsung önceden biliyordu ama henüz yamalamamıştı. Şirket bu gösteriden 11.000 dolar aldı.

Pixel 10 ve iPhone 17 Ne Durumda?

Pixel 10 da yarışmadan sağlam çıkmadı. Ikotas Labs, son gün Google'ın telefonunu birden fazla açığı zincirleyerek ele geçirdi ve yarışmanın en büyük ödülü olan 300.000 doları kazandı. Aynı gün Xint ekibi 150.000, CENSUS Labs ve Mobile Hacking Lab ekibi de 112.500 dolar karşılığında Pixel 10'u hackledi. Apple'ın iPhone 17'si için de 300.000 dolarlık ödül vardı, ama hiçbir ekip bu telefona kayıt yaptırmadı.

Ikotas Labs, OpenAI'ın kodlama aracı Codex'i tek bir açıkla ele geçirip 40.000 dolar daha kazandı. Şirket toplamda 361.000 dolar ve 42,5 puanla yarışmayı birinci bitirdi. Araştırmacılar ayrıca Sonos Era 300 hoparlörünü, Philips Hue Bridge Pro'yu, Home Assistant Green'i, Garmin'in Index BPM tansiyon aletini ve Lexmark, Canon, Brother yazıcılarını da hackledi.

Galaxy S26 Kullanıcıları Ne Yapmalı?

Samsung, Galaxy S26'nın 12 GB/256 GB sürümünü Türkiye'de Ekim 2026 itibarıyla 86.999 TL'den satıyor. Yarışmanın hedefi standart Galaxy S26'ydı. Açıkların Galaxy S26+ ve Galaxy S26 Ultra'yı etkileyip etkilemediğini henüz bilmiyoruz. Açıkları birinin gerçek saldırılarda kullandığına dair bir bilgi de yok.

ZDI, açıkların ayrıntılarını şimdilik yalnızca üreticilerle paylaşıyor. Samsung'un yama yayımlamak için 90 günü var; süre dolunca ZDI teknik ayrıntıları kamuya açabiliyor. Samsung, 9 Ekim 2026 itibarıyla yarışma sonuçlarıyla ilgili bir açıklama yapmadı.

Yarışmadaki telefon tam güncel olduğu için bu açıkları ancak Samsung'un yeni bir güncellemesi kapatabilir. Güncellemeleri Ayarlar > Yazılım güncelleme > İndir ve yükle adımıyla kontrol edebilirsiniz. Telefonunuzdaki güvenlik yamasının tarihini ise Ayarlar > Güvenlik ve gizlilik > Güncellemeler bölümünde görebilirsiniz. Tanımadığınız kişilerden gelen e-posta ve mesajlardaki bağlantıları açmamak da riski azaltır.

Android Telefonlarda Ekran Şifresini Devre Dışı Bırakan Kritik Güvenlik Açığı Ortaya Çıktı!
Yapay Zeka

Android Telefonlarda Ekran Şifresini Devre Dışı Bırakan Kritik Güvenlik Açığı Ortaya Çıktı!

Android 16 işletim sisteminde kilit ekranını şifresiz aşmaya olanak tanıyan Gemini kaynaklı güvenlik açığı tespit edildi. Peki bu açık nasıl çalışıyor?

Editörün Yorumu

Galaxy S26 kullanıyorsanız telefonunuzu değiştirmenize gerek yok. Pwn2Own, açıkları kötü niyetli kişilerden önce bulup üreticiye teslim etmek için var; Galaxy S25 de 2025'teki İrlanda yarışmasında hacklenmişti. Yine de Samsung'un önceden bildiği bir açığın tam güncel bir telefonda hâlâ çalışmasını ciddi bir eksik olarak görüyorum. Samsung'un yamaları her bölgeye ve modele aynı anda ulaşmıyor. Bu yüzden önümüzdeki aylarda gelecek güvenlik güncellemesini ertelemeden yüklemenizi, ayda bir de güncellemeyi elle kontrol etmenizi öneririm.

Tamindir'i Google'da takip et Tamindir'i Google'da takip et

Teknoloji Editörü

Bir gelişmenin ne olduğundan çok neyi değiştireceğiyle ilgilenen, güne haber akışıyla başlayan bir gündem takipçisi. Google'ın algoritma güncellemelerini, yapay zeka modellerinin sürüm notlarını ve sosyal platformların getirdiği her yeni kuralı markaların gözünden okur.