Beveiligingsonderzoeker Olivier Laflamme heeft twee onafhankelijke aanvalsketens onthuld tegen de Unitree G1 EDU, een humanoïde robot die onder meer in onderzoek en onderwijs wordt ingezet. Beide leiden tot volledige controle met rootrechten over de “Locomotion PC” van de robot — het besturingssysteem dat de bewegingen aanstuurt.
De eerste keten (CVE-2026-76639) loopt via het netwerk: een path-traversal-fout in de component chat_go geeft toegang tot bashrunner, en uitvoering via bashrunner resulteert direct in rootrechten. De tweede (CVE-2026-76640) is technisch geraffineerder en begint via Bluetooth Low Energy, zonder dat daarvoor eerst gekoppeld hoeft te worden. De keten verloopt in stappen: eerst een BLE-schrijfactie, dan het omzeilen van de cloudverificatie van Unitree — het systeem controleerde niet of het gebruikte account de opgegeven robot daadwerkelijk in bezit had — waarna sleutelmateriaal van een doelrobot valt te herstellen met een gewoon, geldig Unitree-account. Met die sleutels zet de aanvaller een geauthenticeerde BLE-verbinding op, en een bufferoverflow in de wifi-provisioning zorgt uiteindelijk voor rootrechten.
Unitree verhielp de cloudverificatiefout in juli 2026, maar het is niet duidelijk of er ook een specifieke firmware-update is uitgebracht die het onderliggende Bluetooth-lek zelf dicht. Laflamme testte de keten met beperkte proof-of-concept-opstellingen op twee robots in dezelfde ruimte.
Naarmate dit soort robots vaker in kantoren, laboratoria en (zorg)instellingen opduikt, verdient de beveiliging ervan dezelfde aandacht als die van een gewone netwerkserver — zeker gezien de fysieke gevolgen die overname van een bewegend apparaat kan hebben.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.