宇树G1EDU人形机器人曝Root级RCE漏洞,蓝牙临近即可触发

admin 2026-09-02 06:05:16 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 安全研究员OlivierLaflamme披露了宇树G1EDU人形机器人的两个root级RCE漏洞(CVE-2026-76639和CVE-2026-76640)。前者通过chat_go路径遍历攻击,后者通过低功耗蓝牙(BLE)邻近攻击。Unitree已修复云端授权缺陷,但官方尚未发布明确的修复固件版本。建议用户关注官方更新并限制设备蓝牙暴露。 综合评分: 79 文章分类: 漏洞分析,威胁情报,红队,渗透测试,IoT安全


宇树G1 EDU人形机器人曝Root级RCE漏洞,蓝牙临近即可触发

FreeBuf

2026年8月29日 12:11 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

安全研究员Olivier Laflamme披露了两条相互独立的root级远程代码执行(RCE)攻击链,影响Unitree G1 EDU人形机器人。其中一条攻击路径经由低功耗蓝牙(BLE)即可在机器人的LocomotionPC上获取root权限。

这两个漏洞编号为CVE-2026-76639和CVE-2026-76640。前者通过chat_go与bashrunner构成一条网络邻近攻击路径,后者则从BLE邻近范围发起。

目前尚未在任何可查阅的Unitree官方指引中确认修复固件的具体版本,因此G1 EDU用户对于这两个漏洞均缺乏明确的修复版本依据。

Laflamme表示,Unitree已于2026年7月修复了云端账号与机器人归属关系的校验问题。截至8月27日披露时,当前的云端辅助攻击路径要求攻击者持有与目标G1绑定的账号,或已掌握相关密钥材料。

Part01

披露概况

Laflamme于2026年8月27日发布了研究成果,将这两个问题描述为两条独立的root级RCE攻击路径。研究时间线显示,Laflamme将测试机器人升级到了V1.5.2版本,但这一过程本身并不足以证明V1.5.1.1版本受到影响。

在技术披露中,Laflamme指出CVE-2026-76639利用chat_go中的路径遍历缺陷到达bashrunner,经由bashrunner执行后在LocomotionPC上实现root级代码执行。

Laflamme将CVE-2026-76639描述为一条独立的RCE攻击链,不过在演示另一条编号为CVE-2026-76640的BLE攻击链时,他将其复用作其中一个披露环节。

Part02

BLE攻击链与云端授权缺陷

对于CVE-2026-76640,最初的BLE写入路径无需蓝牙配对即可接受bootstrap交互。bootstrap材料本身仍受保护,而后续的Wi-Fi配置操作则要求应用处于已认证的BLE状态。

在Laflamme的研究过程中,Unitree的云服务接受了有效的Unitree账号用于密钥恢复请求,但并未校验该账号是否拥有所提供的机器人。

这一授权缺陷允许攻击者通过云端恢复与另一台G1 EDU关联的密钥材料。随后,恢复出的密钥可用于建立Wi-Fi配置操作所需的已认证BLE状态。

攻击链随后进入Wi-Fi配置代码。Laflamme在此处记录了一个缓冲区溢出漏洞,可在LocomotionPC上实现root级执行。

Part03

影响范围与修复状态

Laflamme仅在同一个房间内的两台G1机器人上进行了传播测试。他在8月27日的披露中表示,云授权修复已使该确切的概念验证流程失效。

Unitree官方产品页面将G1与G1 EDU区分为不同型号,这两个新漏洞是否适用于其他Unitree机器人目前尚未得到确认。

The Hacker News已联系Unitree,以确认修复固件版本、受影响产品范围及当前修复状态,并将在收到回复后更新本文。

参考来源:

Two Unitree G1 EDU Humanoid Robot Flaws Enable Root RCE, One Starts Over Bluetooth

https://thehackernews.com/2026/08/two-unitree-g1-edu-humanoid-robot-flaws.html

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《宇树G1 EDU人形机器人曝Root级RCE漏洞,蓝牙临近即可触发》

评论:0   参与:  0