Un ricercatore di sicurezza ha divulgato il 27 agosto due vulnerabilità nel robot umanoide Unitree G1. Insieme garantiscono accesso root completo, senza cavi, senza password, dalla portata del Bluetooth. Particolarmente critico è il potenziale di propagazione: un G1 compromesso può attaccare qualsiasi altro G1 entro la portata radio, e per la falla Bluetooth non esiste ancora una versione firmware confermata come sicura.
Immagine simbolica · generata dall'IAIl 27 agosto il ricercatore di sicurezza Olivier Laflamme ha divulgato due vulnerabilità nel robot umanoide Unitree G1 che insieme garantiscono accesso root: senza cavi, senza password, dalla portata del Bluetooth. Il passo cruciale è un buffer overflow classico, 1050 byte in una memoria di 500 byte, finché il robot non esegue un comando esterno come root.
Ciò che è preoccupante non è tanto il singolo robot quanto il potenziale di propagazione. Un G1 compromesso può lanciare lo stesso attacco contro qualsiasi altro G1 entro la portata radio, e la macchina pesa circa 40 chilogrammi. Unitree ha chiuso la componente cloud della catena d'attacco in inizio agosto e ha pagato una ricompensa di 5000 dollari. Per la falla Bluetooth stessa non esiste ancora una versione firmware confermata come sicura.
La prima delle due vulnerabilità, catalogata come CVE-2026-76639, non richiede alcuna comunicazione wireless. Sul G1 gira un servizio chatbot chiamato chat_go, che accetta file di conoscenza e acquisisce il nome del file praticamente senza verifiche. Chiunque sia sulla stessa rete può così scrivere un file arbitrario in qualsiasi posizione del filesystem, anche in una directory di cui un secondo servizio chiamato bashrunner si fida ciecamente. Riavviare il servizio, far eseguire il file, fatto. Cinque messaggi, nessun login, accesso root al computer che controlla il movimento del robot.
La seconda catena, CVE-2026-76640, è la storia vera e propria. Inizia con una caratteristica Bluetooth identificata come 0xFFE2, che accetta operazioni di scrittura senza che il dispositivo richiedente sia mai stato accoppiato. Un telefono esterno nelle vicinanze può quindi fare una richiesta. Riceve in cambio un pacchetto di avvio crittografato, e proprio qui risiedeva l'assunzione di sicurezza di Unitree: solo il produttore potrebbe decrittare il pacchetto perché la chiave privata risiede nel suo cloud. Solo che per un lungo periodo il cloud non verificava se l'account richiedente possedesse effettivamente il robot in questione. Un account gratuito era sufficiente per ottenere la chiave AES di un G1 altrui. E questa singola chiave apre due porte, il protocollo Bluetooth e il canale di segnalazione per la connessione video.
Da lì si proseguì attraverso la configurazione WLAN. Una password eccessivamente lunga ha indotto lo script di configurazione di Unitree a scrivere il testo inserito senza filtri in un file di configurazione, permettendo al robot di connettersi forzatamente alla rete wireless dell'attaccante. Il resto è stato gestito dal buffer overflow nel server Bluetooth. Laflamme ha utilizzato i byte in eccesso per costruire una falsa struttura di pulizia che il programma ha successivamente scambiato per un vero puntatore di funzione ed eseguito prontamente. Affinché ciò funzionasse in modo affidabile, doveva sapere dove si trovava il programma in memoria, e ha ottenuto questa informazione dalla prima vulnerabilità. Una falla rendeva utile l'altra. Ci hanno voluto tre mesi.
Unitree esce dal rapporto meglio di quanto ci si aspetterebbe da divulgazioni di questo tipo. L'errore nel cloud è stato risolto in circa due mesi, l'8 agosto è stata versata una ricompensa di 5000 dollari, 4000 per la catena Bluetooth e 1000 per il percorso chatbot. Il ricercatore descrive la collaborazione come quasi esemplare. Solo che la correzione nel cloud è la parte facile. La mancanza di accoppiamento e il buffer overflow risiedono in profondità nel firmware, e chi oggi vuole sapere da quale versione il suo dispositivo è sicuro, non troverà risposta nella documentazione del produttore.
Cosa possa fare un robot compromesso, Laflamme l'ha elencato lui stesso: origliare e registrare, manipolare la logica di percezione e movimento, scambiare i modelli di IA a bordo, disabilitare funzioni di sicurezza come il rilevamento delle collisioni. Su un aspirapolvere sarebbe fastidioso. Su un dispositivo che sta in piedi, si muove autonomamente e pesa quanto un bambino di dieci anni, è un'altra cosa.
Per la Svizzera il G1 non è un oggetto esotico. È diventato la piattaforma standard per ricerca e insegnamento, in Europa a seconda della configurazione da circa 20'000 a oltre 70'000 euro, e si trova nei laboratori universitari, nelle scuole universitarie, nei centri di innovazione e nelle sale di dimostrazione. Proprio lì la situazione di partenza è sfavorevole: questi dispositivi raramente funzionano in reti isolate. Stanno in officine, foyer, stand fieristici, spesso diversi uno accanto all'altro. La portata del Bluetooth significa che la stanza accanto è sufficiente. Laflamme ha limitato il suo test di propagazione a due robot nella stessa stanza, nessuno sa quanto lontano la catena potrebbe arrivare in pratica.
Il tempismo è sgradevole per il produttore. Unitree è quotato dal 28 agosto alla borsa STAR di Shanghai, il primo costruttore di umanoidi su un mercato cinese continentale, e il prezzo ha aperto il 629 percento al di sopra del prezzo di emissione. Negli USA, d'altra parte, l'autorità di telecomunicazioni FCC ha inserito alla fine di luglio i dispositivi robotici esteri avanzati sulla sua lista di monitoraggio, cosa che nega l'approvazione del mercato ai nuovi modelli. Chi considera già la robotica cinese un rischio per la sicurezza, qui trova materiale. Il fatto che le cause siano banali errori di programmazione e non una backdoor probabilmente si perderà in questo dibattito.
Perché questo è esattamente il risultato che va oltre Unitree. Per l'attacco non è stata necessaria alcuna attrezzatura speciale: un'app Android decompilata, una procedura di crittografia del firmware che i ricercatori avevano già violato anni fa, e una classe di errori più vecchia dell'intera industria. Gli umanoidi vengono attualmente costruiti e venduti come elettronica di consumo, con account cloud, app e connessione wireless. Solo che uno smartphone compromesso non causa danni fisici.
Questo articolo è stato creato con il supporto dell'intelligenza artificiale e verificato dalla redazione. L'immagine dell'articolo è un'immagine simbolica generata dall'IA, non una foto di stampa.