Unitree G1 EDU’da iki açık root erişimi sağlıyor

Anasayfa » Unitree G1 EDU’da iki açık root erişimi sağlıyor
Unitree G1 EDU’da iki açık root erişimi sağlıyor

Unitree’nin G1 EDU insansı robot modelinde tespit edilen iki güvenlik açığının, saldırgana root yetkisiyle uzaktan kod çalıştırma imkânı verdiği açıklandı. Araştırmacı Olivier Laflamme’ın 27 Ağustos 2026’da yayımladığı teknik inceleme, saldırı zincirlerinden birinin Bluetooth Low Energy (BLE) yakınlığından, diğerinin ise ağ komşuluğu üzerinden ilerlediğini ortaya koydu.

Zafiyetler CVE-2026-76639 ve CVE-2026-76640 olarak izleniyor. İlk zincir chat_go ve bashrunner bileşenleri üzerinden ilerlerken, ikinci zincir BLE eşleşmesi olmadan başlayan bir yazma akışıyla açılıyor ve daha sonra Wi-Fi kurulum aşamasına taşınıyor. İki senaryonun da robotun Locomotion PC bileşeninde root seviyesinde kod çalıştırmaya kadar uzanabildiği belirtildi.

Açıkların teknik zinciri ne gösteriyor

Laflamme’ın aktardığına göre CVE-2026-76639, chat_go içindeki bir path traversal koşulunu kullanıyor. Bu yol bashrunner bileşenine ulaşıyor ve komut yürütmeye kapı açıyor; bashrunner üzerinden çalıştırılan kod, Locomotion PC üzerinde root seviyesinde çalışıyor. Araştırmacı bu açığı bağımsız bir RCE olarak tanımladı, ancak ikinci BLE zincirini gösterirken aynı ilk aşamadan da yararlandı.

CVE-2026-76640 tarafında başlangıçtaki BLE yazma yolu, Bluetooth eşleştirmesi yapılmadan bootstrap etkileşimini kabul ediyor. Bootstrap verisinin kendisi korunuyor, fakat sonraki Wi-Fi yapılandırma işlemleri uygulamanın doğrulanmış BLE durumunu istiyor. İnceleme sırasında Unitree’nin bulut servisi, anahtar kurtarma isteği için geçerli bir Unitree hesabını kabul etti; ancak hesabın sunulan robotun sahibi olup olmadığını doğrulamadı.

Bu yetkilendirme boşluğu, başka bir G1 EDU’ya ait anahtar materyalinin geri alınmasına izin verdi. Elde edilen anahtar, Wi-Fi kurulum akışının ihtiyaç duyduğu doğrulanmış BLE durumunu oluşturmak için kullanıldı. Zincir ardından Wi-Fi provisioning koduna geçti; Laflamme burada bir buffer overflow bulunduğunu ve bunun Locomotion PC üzerinde root çalıştırmaya yol açtığını yazdı.

Araştırmacı, yayılım testini tek bir ortamda bulunan iki G1 robotla sınırladı. 27 Ağustos tarihli duyuruda, bulut tarafındaki yetkilendirme düzeltmesinin birebir bu kanıt akışını kırdığını da belirtti. Unitree’nin Temmuz 2026’da bulut hesabı ile robot sahipliği arasındaki kontrolü yamaladığı ifade edildi. Buna karşın, erişilebilen kılavuzlarda G1 EDU için doğrulanmış bir sabit firmware sürümü yer almadığı için kullanıcıların yönelmesi gereken net bir sürüm bilgisi bulunmuyor.

Laflamme’ın zaman çizelgesine göre test robotu V1.5.2’ye yükseltildi, ancak bu tek başına V1.5.1.1 sürümünün etkilendiğini kanıtlamıyor. Unitree’nin ürün sayfası G1 ve G1 EDU modellerini ayrı ürünler olarak listeliyor; iki yeni açığın başka Unitree robotlarına yayılıp yayılmadığı ise henüz doğrulanmış değil.

Yayımlanan teknik inceleme, BLE yakınlığından başlayan ve bulut hesabı yetkilendirmesindeki boşlukla birleşen saldırı zincirinin, robotun yürüyüş bilgisayarında tam yetkili kod çalıştırmaya kadar uzanabildiğini ortaya koyuyor. Haber yayına hazırlanırken firmanın sabit firmware sürümü, etkilenen ürün kapsamı ve güncel düzeltme durumu için ek doğrulama bekleniyordu.