27 августа 2026 года исследователь безопасности Оливье Лафламм (Olivier Laflamme) раскрыл две независимые цепочки удалённого выполнения кода с правами root в человекоподобном роботе Unitree G1 EDU. Обе позволяют атаковать Locomotion PC, компьютер, управляющий движением робота. Первая уязвимость, CVE-2026-76639, доступна из соседнего сетевого сегмента. Вторая, CVE-2026-76640, начинается с взаимодействия по Bluetooth Low Energy в пределах радиуса связи.
В цепочке CVE-2026-76639 задействованы компоненты chat_go и bashrunner. Ошибка обхода каталогов в chat_go даёт атакующему путь к bashrunner, после чего команды исполняются на Locomotion PC с правами root. Лафламм описал этот сценарий как самостоятельную RCE-уязвимость: для него не нужны Bluetooth, облачная учётная запись или вторая брешь.
CVE-2026-76640 устроена сложнее. Начальный BLE-интерфейс принимает загрузочное обращение без предварительного сопряжения устройств. Это, впрочем, не означает мгновенного доступа к секретам: исходный загрузочный материал остаётся защищённым, а дальнейшие команды настройки Wi-Fi требуют, чтобы приложение перешло в аутентифицированное состояние BLE. Для продолжения атаки исследователю понадобился подходящий криптографический ключ.
Получить такой ключ во время испытаний позволила ошибка авторизации в облачном сервисе Unitree. Сервис принимал запрос на восстановление ключа от любой действующей учётной записи Unitree, но не проверял, принадлежит ли указанный робот владельцу этой записи. В результате пользователь мог запросить ключевой материал другого G1 EDU, а затем применить его для создания аутентифицированного BLE-сеанса и добраться до операций настройки Wi-Fi.
Последняя стадия проходила уже в коде Wi-Fi-провижининга робота. Лафламм обнаружил там переполнение буфера и задокументировал его эксплуатацию. Специально сформированные данные приводили к выполнению произвольного кода с правами root на Locomotion PC. При показе этой BLE-цепочки исследователь использовал CVE-2026-76639 как один из приёмов раскрытия, однако это не превращает две находки в одну уязвимость: пути CVE-2026-76639 и CVE-2026-76640 остаются независимыми.
По данным Лафламма, Unitree исправила облачную проверку связи учётной записи с роботом в июле 2026 года. Поэтому на дату публикации, 27 августа 2026 года, точный сценарий доказательства концепции с восстановлением ключа чужого устройства уже не работал. Для облачного варианта теперь нужна учётная запись Unitree, заранее привязанная к целевому G1, либо уже полученный соответствующий ключевой материал. Исправление облачной авторизации закрывает показанный способ межустройственного извлечения ключей, но само по себе не подтверждает устранение переполнения буфера или сетевой цепочки через chat_go и bashrunner.
Проверка распространения атаки была намеренно небольшой: два робота G1 находились в одной комнате. Более широких испытаний в реальной среде Лафламм не проводил и не заявлял, что заражённые устройства способны массово атаковать другие роботы. Поэтому по опубликованным данным нельзя оценить ни дальность практического BLE-сценария, ни вероятность автономного распространения за пределами такой лабораторной установки.
С прошивками ясности меньше. В хронологии исследования указано обновление тестового робота до V1.5.2, но одна лишь последовательность обновления не доказывает, что версия V1.5.1.1 содержала эти ошибки. В общедоступных рекомендациях Unitree не подтверждена конкретная исправленная прошивка ни для CVE-2026-76639, ни для CVE-2026-76640. Облачная проверка владельца была исправлена в июле 2026 года, тогда как состояние полного программного исправления обеих root-RCE остаётся неизвестным.
Область затронутых устройств тоже нельзя расширять догадками. На официальной странице Unitree модели G1 и G1 EDU перечислены отдельно, а исследование подтверждает уязвимости именно в Unitree G1 EDU. Нет проверенных сведений о наличии тех же ошибок в стандартном Unitree G1 либо в других роботах производителя.
Издание The Hacker News обратилось к Unitree с просьбой назвать исправленные версии прошивок, полный перечень затронутых продуктов и текущий статус устранения уязвимостей. Издание сообщило, что обновит публикацию после ответа компании. Пока такого подтверждения нет, владельцам G1 EDU недоступна проверенная целевая версия прошивки, которую можно было бы считать закрывающей обе цепочки удалённого выполнения кода.[/final]
В цепочке CVE-2026-76639 задействованы компоненты chat_go и bashrunner. Ошибка обхода каталогов в chat_go даёт атакующему путь к bashrunner, после чего команды исполняются на Locomotion PC с правами root. Лафламм описал этот сценарий как самостоятельную RCE-уязвимость: для него не нужны Bluetooth, облачная учётная запись или вторая брешь.
CVE-2026-76640 устроена сложнее. Начальный BLE-интерфейс принимает загрузочное обращение без предварительного сопряжения устройств. Это, впрочем, не означает мгновенного доступа к секретам: исходный загрузочный материал остаётся защищённым, а дальнейшие команды настройки Wi-Fi требуют, чтобы приложение перешло в аутентифицированное состояние BLE. Для продолжения атаки исследователю понадобился подходящий криптографический ключ.
Получить такой ключ во время испытаний позволила ошибка авторизации в облачном сервисе Unitree. Сервис принимал запрос на восстановление ключа от любой действующей учётной записи Unitree, но не проверял, принадлежит ли указанный робот владельцу этой записи. В результате пользователь мог запросить ключевой материал другого G1 EDU, а затем применить его для создания аутентифицированного BLE-сеанса и добраться до операций настройки Wi-Fi.
Последняя стадия проходила уже в коде Wi-Fi-провижининга робота. Лафламм обнаружил там переполнение буфера и задокументировал его эксплуатацию. Специально сформированные данные приводили к выполнению произвольного кода с правами root на Locomotion PC. При показе этой BLE-цепочки исследователь использовал CVE-2026-76639 как один из приёмов раскрытия, однако это не превращает две находки в одну уязвимость: пути CVE-2026-76639 и CVE-2026-76640 остаются независимыми.
По данным Лафламма, Unitree исправила облачную проверку связи учётной записи с роботом в июле 2026 года. Поэтому на дату публикации, 27 августа 2026 года, точный сценарий доказательства концепции с восстановлением ключа чужого устройства уже не работал. Для облачного варианта теперь нужна учётная запись Unitree, заранее привязанная к целевому G1, либо уже полученный соответствующий ключевой материал. Исправление облачной авторизации закрывает показанный способ межустройственного извлечения ключей, но само по себе не подтверждает устранение переполнения буфера или сетевой цепочки через chat_go и bashrunner.
Проверка распространения атаки была намеренно небольшой: два робота G1 находились в одной комнате. Более широких испытаний в реальной среде Лафламм не проводил и не заявлял, что заражённые устройства способны массово атаковать другие роботы. Поэтому по опубликованным данным нельзя оценить ни дальность практического BLE-сценария, ни вероятность автономного распространения за пределами такой лабораторной установки.
С прошивками ясности меньше. В хронологии исследования указано обновление тестового робота до V1.5.2, но одна лишь последовательность обновления не доказывает, что версия V1.5.1.1 содержала эти ошибки. В общедоступных рекомендациях Unitree не подтверждена конкретная исправленная прошивка ни для CVE-2026-76639, ни для CVE-2026-76640. Облачная проверка владельца была исправлена в июле 2026 года, тогда как состояние полного программного исправления обеих root-RCE остаётся неизвестным.
Область затронутых устройств тоже нельзя расширять догадками. На официальной странице Unitree модели G1 и G1 EDU перечислены отдельно, а исследование подтверждает уязвимости именно в Unitree G1 EDU. Нет проверенных сведений о наличии тех же ошибок в стандартном Unitree G1 либо в других роботах производителя.
Издание The Hacker News обратилось к Unitree с просьбой назвать исправленные версии прошивок, полный перечень затронутых продуктов и текущий статус устранения уязвимостей. Издание сообщило, что обновит публикацию после ответа компании. Пока такого подтверждения нет, владельцам G1 EDU недоступна проверенная целевая версия прошивки, которую можно было бы считать закрывающей обе цепочки удалённого выполнения кода.[/final]