Der humanoide Roboter Unitree G1 EDU ist Ziel zweier kritischer Sicherheitslücken, die einem Angreifer die vollständige Kontrolle über das System ermöglichen. Der Sicherheitsforscher Olivier Laflamme hat zwei unabhängige Ketten zur Remote-Code-Ausführung mit Root-Rechten (Root-RCE) offengelegt, darunter einen Angriffspfad über Bluetooth Low Energy (BLE), der direkt auf dem Locomotion-PC des Roboters Root-Rechte erlangen kann. Die Schwachstellen sind unter den CVE-Identifikatoren CVE-2026-76639 und CVE-2026-76640 registriert.
Zwei Root-RCE-Schwachstellen im Unitree G1 EDU entdeckt
Die erste Schwachstelle (CVE-2026-76639) betrifft die chat_go-Komponente, die für die Kommunikation mit dem Roboter zuständig ist. Eine Path-Traversal-Schwachstelle erlaubt es, auf bashrunner zuzugreifen – einen Dienst, der Systembefehle mit Root-Privilegien ausführt. Ein Angreifer mit Netzwerkzugriff kann so beliebigen Code auf dem Locomotion-PC ausführen, ohne dass eine Authentifizierung erforderlich ist. Laflamme beschreibt diesen Pfad als eigenständige RCE, die er auch als Grundlage für die Demonstration der zweiten Schwachstelle verwendete.
Die zweite Schwachstelle (CVE-2026-76640) beginnt mit einer BLE-Interaktion. Der anfängliche BLE-Schreibpfad akzeptiert die Bootstrap-Interaktion, ohne dass eine Bluetooth-Paarung erforderlich ist. Das Bootstrap-Material selbst bleibt geschützt, doch die späteren Wi-Fi-Provisioning-Vorgänge benötigen einen authentifizierten BLE-Zustand der Anwendung. Hier kommt eine Cloud-Autorisierungslücke ins Spiel: Während der Forschung akzeptierte der Cloud-Dienst von Unitree ein gültiges Unitree-Konto für die Schlüsselwiederherstellungsanfrage, überprüfte jedoch nicht, ob das Konto tatsächlich den angegebenen Roboter besaß. Diese Lücke erlaubte es, Schlüsselmaterial eines anderen G1 EDU zu extrahieren. Mit diesem Schlüssel konnte der authentifizierte BLE-Zustand hergestellt werden, der für die Wi-Fi-Provisioning-Operationen erforderlich ist. Im Wi-Fi-Provisioning-Code dokumentierte Laflamme einen Pufferüberlauf, der letztlich zur Root-Codeausführung auf dem Locomotion-PC führte.
Wie funktioniert der BLE-Angriff auf den Unitree G1 EDU?
Der BLE-Angriff nutzt die fehlende Authentifizierung beim Bootstrap-Vorgang über Bluetooth. Ein Angreifer in BLE-Reichweite kann ohne Pairing auf den Bootstrap-Kanal schreiben. Obwohl das Bootstrap-Material geschützt ist, ermöglicht eine Cloud-Autorisierungslücke das Abrufen von Schlüsselmaterial für einen fremden Roboter. Dieses Schlüsselmaterial wird dann verwendet, um einen authentifizierten BLE-Zustand herzustellen, der die Ausnutzung eines Pufferüberlaufs im Wi-Fi-Provisioning-Code erlaubt. Der gesamte Angriff führt zu Root-Codeausführung auf dem Locomotion-PC.
Cloud-Autorisierungslücke als kritischer Faktor
Die Cloud-Autorisierungslücke war ein zentraler Bestandteil des BLE-Angriffs. Unitree hat diese Lücke eigenen Angaben zufolge im Juli 2026 geschlossen. Seitdem erfordert der cloudgestützte Pfad ein Konto, das an den Zielroboter gebunden ist, oder dass der Angreifer bereits über das entsprechende Schlüsselmaterial verfügt. Laflamme bestätigte, dass der Cloud-Autorisierungs-Fix den von ihm demonstrierten Proof-of-Concept-Ablauf unterbricht. Dennoch bleibt unklar, ob die zugrundeliegenden Schwachstellen in der BLE- und Wi-Fi-Provisioning-Logik vollständig behoben wurden, da Unitree keine genauen Firmware-Versionen mit Fehlerbehebungen benannt hat.
Betroffene Modelle und aktueller Stand
Die offizielle Produktseite von Unitree unterscheidet zwischen dem G1 und dem G1 EDU als separate Modelle. Ob die Schwachstellen auch andere Unitree-Roboter betreffen, ist nicht bestätigt. Laflamme testete seine Angriffe an einem G1 EDU mit der Firmware V1.5.2, wobei er anmerkte, dass die vorherige Version V1.5.1.1 nicht zwangsläufig betroffen sein muss. Eine genaue Firmware-Version mit Fehlerbehebung wurde jedoch in keiner offiziellen Unitree-Anleitung bestätigt. Besitzer des G1 EDU haben daher derzeit keine bestätigte Zielversion für einen Patch.
Der Hersteller Unitree wurde um Stellungnahme zu den genauen Firmware-Versionen, dem betroffenen Produktumfang und dem aktuellen Behebungsstatus gebeten. Eine Antwort stand zum Zeitpunkt der Veröffentlichung noch aus.
Implikationen für die IoT-Sicherheit
Die beiden Schwachstellen zeigen exemplarisch, wie komplexe Angriffsketten über mehrere Ebenen – BLE, Cloud-Dienste und lokale Dienste – aufgebaut werden können. Besonders die Kombination aus einer unzureichenden Cloud-Autorisierung und einem Pufferüberlauf in der Wi-Fi-Provisioning-Logik unterstreicht die Notwendigkeit einer ganzheitlichen Sicherheitsbetrachtung bei IoT-Geräten. Roboter wie der Unitree G1 EDU werden zunehmend in Forschung, Bildung und Industrie eingesetzt; eine Root-RCE könnte hier nicht nur Datenkompromittierung, sondern auch physische Manipulation des Roboters ermöglichen.
Unitree hat mit dem Cloud-Patch einen ersten Schritt unternommen, doch ohne transparente Kommunikation über die betroffenen Firmware-Versionen und einen vollständigen Fix bleibt die Sicherheitslage für Besitzer des G1 EDU angespannt. Die Forschung von Laflamme verdeutlicht, dass Hersteller von humanoiden Robotern ihre Sicherheitsarchitektur kontinuierlich überprüfen müssen – insbesondere bei Schnittstellen wie Bluetooth und Cloud-API, die oft als Angriffsvektoren übersehen werden.
Es bleibt abzuwarten, ob Unitree zeitnah einen umfassenden Patch für alle betroffenen Komponenten bereitstellt und die Kommunikation gegenüber den Kunden verbessert. Die Sicherheitscommunity wird die Entwicklung aufmerksam verfolgen, da die Erkenntnisse aus dieser Forschung auch auf andere Plattformen übertragbar sein könnten. Für Betreiber von G1 EDU-Robotern gilt derzeit, die Netzwerksicherheit zu erhöhen und den BLE-Zugang einzuschränken, bis ein offizieller Fix vorliegt.