一份题为 UniBLEed 的披露于 8 月 27 日 16:13:22 UTC 正式发布,记录了针对 Unitree G1 EDU 人形机器人的两条未认证 root 代码执行链,影响到 1.5.2 及之前的固件。两个 CVE 于当天 20:18:38 UTC 被提交至国家数据库。总计支付的漏洞赏金为 $5,000。
这两条攻击链
CVE-2026-76639 的评分为 CVSS 4.0 下 8.7、CVSS 3.1 下 8.8,其利用链串联了三项弱点:"TCP 9991 端口上未认证的 WebRTC 到 DDS 桥接、静态 AES" 密钥以及路径穿越,从而获得以 root 身份执行任意命令的能力。CVE-2026-76640 的评分为 7.7 和 7.5,通过 "BLE GATT 服务器和 WiFi 配置栈" 抵达 root,利用了一个未加引号的 heredoc 变量,并且是在 "无需配对或凭据" 的情况下完成的。root 权限落在 Locomotion PC 上——也就是电机、摄像头、音频和语音系统所在之处。
云端侧发现
除了这两条攻击链之外,研究人员还指出,云端 API 端点 /device/bindExtData 会向 任何已认证的 Unitree 账户 解密并返回一台机器人的 AES 密钥,而不只是该设备的所有者。正是这一部分,使其影响范围超出了 Bluetooth 覆盖距离。
常见说法哪里不对
先纠正两点,其中第一点最重要。这不是 2025 年 9 月针对 Unitree G1 的 Bluetooth 接管事件。 那是 UniPwn,是另一起单独且被广泛报道的披露;搜索结果会把两者混在一起,而把这次事件当作同一漏洞复现的报道则把年份写错了。这里是 2026 年的一项独立发现,拥有自己的 CVE 和自己的赏金。
第二,是攻击向量。两个 CVE 的属性都是 AV:A——邻接,而不是 AV:N。"通过互联网远程黑进一台人形机器人" 在机制上是错误的:攻击者要利用设备链,必须处于 Bluetooth 或本地网络的近距离范围内。这是一个重要限制,但也只是有限的限制,因为人形机器人本质上就是部署在人们可以走近的位置。
第三,也是嵌入式设备群的常识:打了补丁不等于已修复。一个修复后的固件版本并不能说明实验室和工厂里到底有多少台 G1 EDU 仍在运行它。
