پژوهشگر امنیتی Olivier Laflamme دو زنجیرهٔ مستقل اجرای کد با امتیاز روت روی ربات انسان‌نمای Unitree G1 EDU گزارش کرده است. یکی از مسیرها از طریق بلوتوث کم‌مصرف (BLE) و دیگری از مسیر شبکه‌محور از طریق سرویس chat_go به bashrunner می‌رسد؛ در هر دو مسیر اجرای کد نهایی روی رایانهٔ Locomotion ربات به امتیازات روت ارتقاء می‌یابد.

شناسه‌ها و وضعیت فعلی

این دو نقص با شناسه‌های CVE-2026-76639 و CVE-2026-76640 ثبت شده‌اند. گزارش اولیه در تاریخ 27 آگوست 2026 منتشر شد. Unitree اعلام کرده است که بررسی مالکیت حساب ابری نسبت به ربات را در ژوئیهٔ 2026 اصلاح کرده؛ با این حال تا زمان نگارش این متن هیچ نسخهٔ فِرم‌وِیر اصلاح‌شدهٔ عمومی از سوی شرکت مستقیماً تایید نشده است.

جزئیات فنی هر زنجیره

CVE-2026-76639 — مسیر شبکه‌محور

این زنجیره با سوءاستفاده از یک نقص پیمایش مسیر (path traversal) در ماژول chat_go آغاز می‌شود. بهره‌برداری از این نقص دسترسی به bashrunner را ممکن می‌سازد و از طریق آن اجرای دستورات با امتیازات روت روی رایانهٔ Locomotion رخ می‌دهد. Laflamme این مورد را به‌عنوان یک RCE مستقل توصیف کرده است، هرچند در برخی آزمایش‌ها از آن به‌عنوان بخشی از زنجیره‌ای ترکیبی استفاده شده است.

CVE-2026-76640 — مسیر بلوتوث و تهیهٔ Wi‑Fi

در این مسیر، نقطهٔ ورود اولیه از طریق نوشتن از راه BLE اتفاق می‌افتد؛ سرویس بوت‌استرپ نخستین تعامل را بدون نیاز به جفت‌سازی (pairing) می‌پذیرد. خودِ مواد بوت‌استرپ محافظت‌شده باقی می‌مانند و ادامهٔ فرایند provisioning وای‑فای نیازمند یک وضعیت BLE احراز هویت‌شده است. Laflamme نشان داد که سرویس ابری Unitree درخواست بازیابی کلید را از یک حساب معتبر پذیرفت اما مالکیت آن حساب نسبت به ربات مورد نظر را بررسی نکرد. این نقص مجوز اجازهٔ بازیابی مواد کلیدی مرتبط با یک G1 EDU دیگر را فراهم می‌کرد. پس از بازیابی کلید می‌توان وضعیت BLE احراز هویت‌شده را برقرار کرد و به کد مسئول provisioning وای‑فای دست یافت؛ در این بخش یک سرریز بافر وجود دارد که در نهایت اجرای کد با امتیازات روت روی رایانهٔ Locomotion را امکان‌پذیر می‌سازد.

دامنهٔ آزمایش و محدودیت‌ها

Laflamme آزمایش‌ها را محدود به دو دستگاه G1 در یک محیط فیزیکی نزدیک انجام داد. اصلاحات جزئی در سیستم ابری Unitree که در ژوئیهٔ 2026 اعمال شده‌اند، جریانِ اثبات مفهوم را مختل کرده‌اند و همین موضوع نشان می‌دهد که قابلیت تکرار کامل حمله در شرایط فعلی ممکن است به پیکربندی‌های خاص وابسته باشد. صفحهٔ رسمی Unitree مدل‌های G1 و G1 EDU را جداگانه معرفی می‌کند و کاربرد این دو آسیب‌پذیری برای سایر مدل‌ها هنوز تایید نشده است.

تاثیر روی مالکین و اقدامات فوری پیشنهادی

تا زمان انتشار فِرم‌وِیر رسمی، اقدامات زیر برای کاهش ریسک توصیه می‌شود:

  • ربات‌های آسیب‌پذیر را از شبکهٔ سازمانی و اینترنت جدا کنید و در صورت امکان قابلیت BLE را غیرفعال نمایید.
  • کلیدها، حساب‌های ابری و توکن‌های مرتبط با ربات را بازبینی و در صورت هرگونه تردید جایگزین کنید.
  • دسترسی فیزیکی و مجاورت به ربات‌ها را محدود کنید؛ مسیر BLE می‌تواند از فاصلهٔ نزدیک سوءاستفاده شود.
  • لاگ‌ها و ترافیک شبکه را برای رفتارهای غیرمعمول در سیستم Locomotion و فرآیندهای provisioning وای‑فای پایش کنید.
  • به‌محض انتشار فِرم‌ویر رسمی آن را اعمال کنید و تا آن زمان سطح دسترسیِ قراردادهای ابری و مجوزهای مرتبط را محدود نگه دارید.

مراجع و منابع برای مطالعهٔ بیشتر

مفاهیم مرتبط را می‌توان در منابع عمومی دنبال کرد: اجرای کد از راه دور (RCE) و Bluetooth Low Energy (BLE). صفحات CVE مربوط به هر آسیب‌پذیری روی سایت MITRE در دسترس هستند: CVE-2026-76639 و CVE-2026-76640. برای اطلاعات رسمی و اعلان‌های وصله، صفحات و اطلاعیه‌های Unitree را دنبال کنید.

انتظار از سازنده

Unitree لازم است فِرم‌ویر اصلاح‌شده و راهنمای عملیاتی منتشر کند؛ به‌ویژه دربارهٔ مکانیزم‌های احراز مالکیت حساب‌های ابری و فرایند provisioning از طریق BLE. این رخداد یادآور اهمیت آزمون‌های امنیتی در لایه‌های provisioning و سرویس ابری است و نشان می‌دهد که ترکیب ضعف‌های محلی و ابری می‌تواند به افزایش امتیازات دسترسی منجر شود.

این گزارش بر پایهٔ افشای 27 آگوست 2026 تنظیم شده است. در صورت انتشار وصله‌های رسمی یا راهنمای عملیاتی از سوی Unitree، متن به‌روزرسانی خواهد شد.