El investigador de seguridad Olivier Laflamme publicó el 27 de agosto de 2026 los detalles de dos cadenas independientes de remote code execution con privilegios root en el robot Unitree G1 EDU. Las vulnerabilidades se rastrean como CVE-2026-76639 y CVE-2026-76640. La primera se explota desde una red adyacente, la segunda a través de Bluetooth Low Energy desde proximidad física. El código público de prueba de concepto (PoC) está disponible; sin embargo, no existe una versión de firmware corregida confirmada, y por el momento no se han encontrado indicios de explotación en ataques reales.
Detalles técnicos de las vulnerabilidades
CVE-2026-76639: cadena de red a través de chat_go y bashrunner
Según la entrada en GitHub Advisory Database, la vulnerabilidad CVE-2026-76639 recibió una puntuación de CVSS v4 8.7 (High). El vector de ataque presupone acceso desde una red adyacente, no requiere privilegios ni interacción del usuario, y el impacto en la confidencialidad, integridad y disponibilidad se evalúa como alto.
La cadena de explotación combina varios puntos débiles:
- Un puente WebRTC-to-DDS no autenticado en el puerto TCP 9991
- Una clave AES-128 estática, legible por todos los usuarios del sistema
- Una vulnerabilidad de path traversal en el API de carga de datos del componente chat_go
La explotación permite reiniciar el proceso bashrunner, colocar una carga útil maliciosa en el directorio de ejecución de scripts y lanzar comandos arbitrarios con uid 0 en el ordenador de control del robot (Locomotion PC). Según el advisory, se ven afectadas las versiones de firmware hasta la 1.5.2 inclusive; la versión corregida se indica como desconocida.
CVE-2026-76640: cadena BLE con buffer overflow
La segunda cadena, documentada en el repositorio UniBLEed, comienza con una interacción BLE que acepta la conexión inicial sin emparejamiento Bluetooth. A continuación, el atacante obtiene un estado BLE autenticado, necesario para las operaciones de aprovisionamiento Wi-Fi.
El elemento clave de la cadena es un buffer overflow de 1 050 bytes en el segmento BSS del proceso btgatt-server durante la fase de aprovisionamiento Wi-Fi. El resultado es la ejecución de código arbitrario con privilegios root en el Locomotion PC. Tras lanzar la callback inversa, el proceso se cierra de forma deliberadamente abrupta.
Cabe señalar que CVE-2026-76640 no se encontraba en los registros independientes de vulnerabilidades (NVD, CVE.org, GitHub Advisory Database) en el momento de la verificación, lo que reduce el nivel de confianza en su estatus formal en comparación con CVE-2026-76639.
Papel del servicio en la nube en la cadena de ataque BLE
Durante la investigación, Laflamme descubrió que el servicio en la nube de Unitree aceptaba una solicitud de restauración de material criptográfico clave desde cualquier cuenta Unitree válida, sin comprobar si el robot especificado pertenecía a dicha cuenta. Esto permitía obtener el material criptográfico de un G1 EDU ajeno y usarlo para establecer una conexión BLE autenticada.
Según el investigador, Unitree corrigió la comprobación de vinculación entre cuenta y robot, lo que invalida el escenario de PoC descrito. Sin embargo, la fecha exacta y el alcance completo de esta corrección no han sido verificados de forma independiente: el repositorio del investigador describe el comportamiento actual de los servidores como una «posible aplicación de verificación de propiedad», y no como un cambio confirmado.
Las pruebas de propagación del ataque se limitaron a dos robots G1 en la misma sala y no demuestran la posibilidad de una propagación masiva o de tipo gusano.
Evaluación del impacto
El ámbito confirmado de dispositivos afectados se limita al modelo Unitree G1 EDU. La página oficial del producto de Unitree distingue G1 y G1 EDU como modelos separados; no se ha confirmado la aplicabilidad de las vulnerabilidades a otros robots de Unitree.
El modelo G1 EDU se presenta como una plataforma educativa y de investigación. Obtener acceso root en el Locomotion PC implica control total sobre las funciones de movimiento del robot, lo que crea riesgos de seguridad física en entornos de laboratorio y enseñanza. El vector de red (CVE-2026-76639) es especialmente peligroso en redes universitarias y corporativas, donde el acceso desde una red adyacente puede obtenerse con relativa facilidad.
La existencia de PoC público aumenta la probabilidad de reproducción del ataque, aunque hasta el momento no hay casos confirmados de explotación en condiciones reales, y las vulnerabilidades no se han incluido en el catálogo CISA KEV.
Recomendaciones
- Aislamiento de red: limite el acceso al puerto TCP 9991 en el robot G1 EDU. Sitúe los dispositivos en un segmento de red aislado, inaccesible desde las VLAN de usuario general.
- Control de acceso BLE: restrinja el acceso físico a los robots. El vector BLE requiere proximidad, por lo que alojarlos en espacios controlados reduce el riesgo.
- Supervisión de procesos: vigile reinicios anómalos de bashrunner y cierres inesperados de btgatt-server en el Locomotion PC como posibles indicadores de intentos de explotación.
- Actualización de firmware: siga los canales oficiales de Unitree para obtener una versión corregida confirmada. En el momento de la publicación, ni GitHub Advisory ni el proveedor han indicado un número de versión concreto con las correcciones.
- Auditoría de vinculaciones en la nube: asegúrese de que su robot esté vinculado a la cuenta Unitree correcta y revise el historial de vinculaciones, si la plataforma lo permite.
Los propietarios de Unitree G1 EDU deben aislar de inmediato los dispositivos a nivel de red y restringir el acceso físico hasta la publicación de una actualización de firmware confirmada. La ausencia de un parche verificado, combinada con la existencia de PoC público, convierte a las medidas temporales de segmentación de red en el único medio fiable de reducción del riesgo por el momento.