在独立安全研究过程中,我成功识别并详细分析了两条针对人形机器人Unitree G1的严重攻击链。两者都能完全控制设备,其中一条可在蓝牙信号范围内远程实施。制造商已确认问题存在,并发布了相应的安全更新。

UniBLEed漏洞:绕过身份验证

第一个也是最关键的发现,我将其命名为UniBLEed,在于无需任何确认或密码即可通过蓝牙连接到机器人。设备在请求时会发送一个加密的服务块——一个RSA包装的捆绑包,包含AES-128密钥、序列号和蓝牙地址。按照架构师的设想,只有Unitree的云基础设施才能解密这些数据。

然而,我的分析揭示了一个根本性缺陷:该服务接受此数据块,并将解密后的数据返回给任何注册用户,而不验证其是否为特定机器人的所有者。这是一个典型的错误示例——有身份验证,却没有授权。G1的序列号很容易从蓝牙广播中提取,设备以明文形式广播该信息,或通过单独的未加密请求获取。因此,拥有免费Unitree账户的攻击者可以恢复特定机器人的密钥,并完全访问其加密通道,包括Wi-Fi配置命令。

权限提升与第二条攻击链

攻击的进一步升级与wpa_connect.sh脚本有关。如果向其传递长度为121字节的Wi-Fi密码,机器人会切换到不安全的网络设置手动处理模式。在此模式下,数据会未经任何过滤或转义直接进入wpa_supplicant配置。实际上,这允许篡改网络参数,使G1连接到攻击者的热点,强制将机器人置于攻击者控制的网络中。

随后,第二条攻击链(CVE-2026-76639)被触发。对话式AI服务chat_go允许移动应用向内部知识库发送文本笔记。通过路径替换,可以写入任意文件到另一服务的目录,而非普通笔记。重启后,该服务会识别被植入的文件并将其添加到允许列表中,为进一步操纵开辟道路。

另外,值得考虑一个替代攻击向量(CVE-2026-76640),始于蓝牙服务器本身的缓冲区溢出。通过发送“多余的”1050字节,我覆盖了内存中相邻的结构,使主事件处理循环终止,并植入了一条虚假的清理记录。结果,该进程以root权限调用系统命令。需要强调的是,这条链是贯穿性的:在攻陷一台G1后,它可以利用相同脚本攻击蓝牙范围内的其他机器人。我在多台G1实例上复现了这些漏洞,确认了其稳定性。

为此项工作,我获得了5000美元的奖励。

我的评论:发现的问题生动地展示了消费级机器人技术中功能竞赛如何领先于安全性。尤其令人担忧的是攻击在机器人之间横向传播的可能性。行业是时候重新审视物理设备的威胁建模方法了,因为此类设备被攻破的后果远超数据泄露的范畴。