پژوهشگر امنیتی Olivier Laflamme دو زنجیرهٔ مستقل اجرای کد با امتیاز روت روی ربات انساننمای Unitree G1 EDU گزارش کرده است. یکی از مسیرها از طریق بلوتوث کممصرف (BLE) و دیگری از مسیر شبکهمحور از طریق سرویس chat_go به bashrunner میرسد؛ در هر دو مسیر اجرای کد نهایی روی رایانهٔ Locomotion ربات به امتیازات روت ارتقاء مییابد.
شناسهها و وضعیت فعلی
این دو نقص با شناسههای CVE-2026-76639 و CVE-2026-76640 ثبت شدهاند. گزارش اولیه در تاریخ 27 آگوست 2026 منتشر شد. Unitree اعلام کرده است که بررسی مالکیت حساب ابری نسبت به ربات را در ژوئیهٔ 2026 اصلاح کرده؛ با این حال تا زمان نگارش این متن هیچ نسخهٔ فِرموِیر اصلاحشدهٔ عمومی از سوی شرکت مستقیماً تایید نشده است.
جزئیات فنی هر زنجیره
CVE-2026-76639 — مسیر شبکهمحور
این زنجیره با سوءاستفاده از یک نقص پیمایش مسیر (path traversal) در ماژول chat_go آغاز میشود. بهرهبرداری از این نقص دسترسی به bashrunner را ممکن میسازد و از طریق آن اجرای دستورات با امتیازات روت روی رایانهٔ Locomotion رخ میدهد. Laflamme این مورد را بهعنوان یک RCE مستقل توصیف کرده است، هرچند در برخی آزمایشها از آن بهعنوان بخشی از زنجیرهای ترکیبی استفاده شده است.
CVE-2026-76640 — مسیر بلوتوث و تهیهٔ Wi‑Fi
در این مسیر، نقطهٔ ورود اولیه از طریق نوشتن از راه BLE اتفاق میافتد؛ سرویس بوتاسترپ نخستین تعامل را بدون نیاز به جفتسازی (pairing) میپذیرد. خودِ مواد بوتاسترپ محافظتشده باقی میمانند و ادامهٔ فرایند provisioning وای‑فای نیازمند یک وضعیت BLE احراز هویتشده است. Laflamme نشان داد که سرویس ابری Unitree درخواست بازیابی کلید را از یک حساب معتبر پذیرفت اما مالکیت آن حساب نسبت به ربات مورد نظر را بررسی نکرد. این نقص مجوز اجازهٔ بازیابی مواد کلیدی مرتبط با یک G1 EDU دیگر را فراهم میکرد. پس از بازیابی کلید میتوان وضعیت BLE احراز هویتشده را برقرار کرد و به کد مسئول provisioning وای‑فای دست یافت؛ در این بخش یک سرریز بافر وجود دارد که در نهایت اجرای کد با امتیازات روت روی رایانهٔ Locomotion را امکانپذیر میسازد.
دامنهٔ آزمایش و محدودیتها
Laflamme آزمایشها را محدود به دو دستگاه G1 در یک محیط فیزیکی نزدیک انجام داد. اصلاحات جزئی در سیستم ابری Unitree که در ژوئیهٔ 2026 اعمال شدهاند، جریانِ اثبات مفهوم را مختل کردهاند و همین موضوع نشان میدهد که قابلیت تکرار کامل حمله در شرایط فعلی ممکن است به پیکربندیهای خاص وابسته باشد. صفحهٔ رسمی Unitree مدلهای G1 و G1 EDU را جداگانه معرفی میکند و کاربرد این دو آسیبپذیری برای سایر مدلها هنوز تایید نشده است.
تاثیر روی مالکین و اقدامات فوری پیشنهادی
تا زمان انتشار فِرموِیر رسمی، اقدامات زیر برای کاهش ریسک توصیه میشود:
- رباتهای آسیبپذیر را از شبکهٔ سازمانی و اینترنت جدا کنید و در صورت امکان قابلیت BLE را غیرفعال نمایید.
- کلیدها، حسابهای ابری و توکنهای مرتبط با ربات را بازبینی و در صورت هرگونه تردید جایگزین کنید.
- دسترسی فیزیکی و مجاورت به رباتها را محدود کنید؛ مسیر BLE میتواند از فاصلهٔ نزدیک سوءاستفاده شود.
- لاگها و ترافیک شبکه را برای رفتارهای غیرمعمول در سیستم Locomotion و فرآیندهای provisioning وای‑فای پایش کنید.
- بهمحض انتشار فِرمویر رسمی آن را اعمال کنید و تا آن زمان سطح دسترسیِ قراردادهای ابری و مجوزهای مرتبط را محدود نگه دارید.
مراجع و منابع برای مطالعهٔ بیشتر
مفاهیم مرتبط را میتوان در منابع عمومی دنبال کرد: اجرای کد از راه دور (RCE) و Bluetooth Low Energy (BLE). صفحات CVE مربوط به هر آسیبپذیری روی سایت MITRE در دسترس هستند: CVE-2026-76639 و CVE-2026-76640. برای اطلاعات رسمی و اعلانهای وصله، صفحات و اطلاعیههای Unitree را دنبال کنید.
انتظار از سازنده
Unitree لازم است فِرمویر اصلاحشده و راهنمای عملیاتی منتشر کند؛ بهویژه دربارهٔ مکانیزمهای احراز مالکیت حسابهای ابری و فرایند provisioning از طریق BLE. این رخداد یادآور اهمیت آزمونهای امنیتی در لایههای provisioning و سرویس ابری است و نشان میدهد که ترکیب ضعفهای محلی و ابری میتواند به افزایش امتیازات دسترسی منجر شود.
این گزارش بر پایهٔ افشای 27 آگوست 2026 تنظیم شده است. در صورت انتشار وصلههای رسمی یا راهنمای عملیاتی از سوی Unitree، متن بهروزرسانی خواهد شد.





