Vulnerabilidades críticas em robôs Unitree G1 EDU expostas

O pesquisador de segurança Olivier Laflamme revelou duas cadeias independentes de execução remota de código (RCE) que afetam o robô Unitree G1 EDU. As falhas, identificadas como CVE-2026-76639 e CVE-2026-76640, permitem que um invasor obtenha acesso root ao PC de locomoção do robô. A primeira vulnerabilidade envolve um caminho de rede adjacente através do chat_go e bashrunner, enquanto a segunda se inicia a partir de interações via Bluetooth Low Energy (BLE). Até o momento, não há um firmware corrigido disponível para os proprietários do G1 EDU, o que deixa os dispositivos vulneráveis. A Unitree já implementou uma correção em julho de 2026 para a verificação de propriedade entre contas de nuvem e robôs, mas a divulgação de Laflamme em 27 de agosto destaca que essa correção não impede a exploração das vulnerabilidades. A pesquisa também revelou que a falta de verificação de propriedade permitiu que contas não autorizadas recuperassem materiais de chave associados a outros robôs G1 EDU. A situação é preocupante, pois a exploração dessas falhas pode comprometer a segurança dos dispositivos e a privacidade dos usuários.

Fonte: https://thehackernews.com/2026/08/two-unitree-g1-edu-humanoid-robot-flaws.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
28/08/2026 • Risco: ALTO
VULNERABILIDADE

Vulnerabilidades críticas em robôs Unitree G1 EDU expostas

RESUMO EXECUTIVO
As vulnerabilidades CVE-2026-76639 e CVE-2026-76640 expõem os robôs Unitree G1 EDU a riscos significativos, permitindo acesso não autorizado e comprometendo a segurança dos dados. A falta de um patch disponível agrava a situação, exigindo ações imediatas para mitigar riscos.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis custos com recuperação de dados e danos à reputação.
Operacional
Acesso root ao PC de locomoção do robô, comprometendo a segurança.
Setores vulneráveis
['Tecnologia', 'Educação', 'Robótica']

📊 INDICADORES CHAVE

Duas vulnerabilidades críticas identificadas. Indicador
Acesso root ao PC de locomoção do robô. Contexto BR
Falhas exploráveis via BLE e rede adjacente. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se os robôs G1 EDU estão atualizados e monitorar atividades suspeitas.
2 Desconectar robôs da rede até que um patch seja disponibilizado.
3 Monitorar continuamente as atualizações da Unitree e a atividade de contas associadas.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança de dispositivos IoT, que podem ser alvos fáceis para invasores.

⚖️ COMPLIANCE

Implicações na LGPD, especialmente em relação à proteção de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).