Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-35027

7,3 HIGH CVSS Basis-Score
Beschreibung

Mehrere Roboter von Unitree – darunter die Quadruped-Modelle und die humanoiden Varianten – nutzen eine gemeinsame Firmware-Basis und enthalten dadurch dieselbe Befehlsinjektions-Schwachstelle. Angreifbar ist die WLAN-Konfiguration, die sich über das Bluetooth-Low-Energy-Modul des Roboters ansprechen lässt. Wer in Funkreichweite ist, kann dort anstelle regulärer Zugangsdaten eine speziell präparierte Zeichenkette hinterlegen. Diese Eingabe wird nicht ausreichend geprüft und landet in einem Shell-Skript, das für den Neustart des WLAN-Dienstes zuständig ist. Löst der Angreifer anschließend einen Neustart dieses Dienstes aus, führt das Skript die eingeschmuggelten Befehle mit Root-Rechten aus. Damit erhält der Angreifer die vollständige Kontrolle über die Steuerungssoftware des Roboters: Er kann Programme nachladen, Konfigurationen verändern, Sensordaten wie Kamerabilder abgreifen oder die Bewegungen des Geräts beeinflussen. Da die Firmware aus einer gemeinsamen Codebasis stammt, betrifft der Defekt sowohl die humanoiden als auch die vierbeinigen Baureihen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln