文章总结: 安全研究员OlivierLaflamme披露了宇树G1EDU人形机器人的两个root级RCE漏洞(CVE-2026-76639和CVE-2026-76640)。前者通过chat_go路径遍历攻击,后者通过低功耗蓝牙(BLE)邻近攻击。Unitree已修复云端授权缺陷,但官方尚未发布明确的修复固件版本。建议用户关注官方更新并限制设备蓝牙暴露。 综合评分: 79 文章分类: 漏洞分析,威胁情报,红队,渗透测试,IoT安全
宇树G1 EDU人形机器人曝Root级RCE漏洞,蓝牙临近即可触发
FreeBuf
2026年8月29日 12:11 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
安全研究员Olivier Laflamme披露了两条相互独立的root级远程代码执行(RCE)攻击链,影响Unitree G1 EDU人形机器人。其中一条攻击路径经由低功耗蓝牙(BLE)即可在机器人的LocomotionPC上获取root权限。
这两个漏洞编号为CVE-2026-76639和CVE-2026-76640。前者通过chat_go与bashrunner构成一条网络邻近攻击路径,后者则从BLE邻近范围发起。
目前尚未在任何可查阅的Unitree官方指引中确认修复固件的具体版本,因此G1 EDU用户对于这两个漏洞均缺乏明确的修复版本依据。
Laflamme表示,Unitree已于2026年7月修复了云端账号与机器人归属关系的校验问题。截至8月27日披露时,当前的云端辅助攻击路径要求攻击者持有与目标G1绑定的账号,或已掌握相关密钥材料。
Part01
披露概况
Laflamme于2026年8月27日发布了研究成果,将这两个问题描述为两条独立的root级RCE攻击路径。研究时间线显示,Laflamme将测试机器人升级到了V1.5.2版本,但这一过程本身并不足以证明V1.5.1.1版本受到影响。
在技术披露中,Laflamme指出CVE-2026-76639利用chat_go中的路径遍历缺陷到达bashrunner,经由bashrunner执行后在LocomotionPC上实现root级代码执行。
Laflamme将CVE-2026-76639描述为一条独立的RCE攻击链,不过在演示另一条编号为CVE-2026-76640的BLE攻击链时,他将其复用作其中一个披露环节。
Part02
BLE攻击链与云端授权缺陷
对于CVE-2026-76640,最初的BLE写入路径无需蓝牙配对即可接受bootstrap交互。bootstrap材料本身仍受保护,而后续的Wi-Fi配置操作则要求应用处于已认证的BLE状态。
在Laflamme的研究过程中,Unitree的云服务接受了有效的Unitree账号用于密钥恢复请求,但并未校验该账号是否拥有所提供的机器人。
这一授权缺陷允许攻击者通过云端恢复与另一台G1 EDU关联的密钥材料。随后,恢复出的密钥可用于建立Wi-Fi配置操作所需的已认证BLE状态。
攻击链随后进入Wi-Fi配置代码。Laflamme在此处记录了一个缓冲区溢出漏洞,可在LocomotionPC上实现root级执行。
Part03
影响范围与修复状态
Laflamme仅在同一个房间内的两台G1机器人上进行了传播测试。他在8月27日的披露中表示,云授权修复已使该确切的概念验证流程失效。
Unitree官方产品页面将G1与G1 EDU区分为不同型号,这两个新漏洞是否适用于其他Unitree机器人目前尚未得到确认。
The Hacker News已联系Unitree,以确认修复固件版本、受影响产品范围及当前修复状态,并将在收到回复后更新本文。
参考来源:
Two Unitree G1 EDU Humanoid Robot Flaws Enable Root RCE, One Starts Over Bluetooth
https://thehackernews.com/2026/08/two-unitree-g1-edu-humanoid-robot-flaws.html
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《宇树G1 EDU人形机器人曝Root级RCE漏洞,蓝牙临近即可触发》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论