CVE-2025-35027

Hoch7.3Veröffentlicht am 26. September 2025

Mehrere Roboterprodukte von Unitree mit gemeinsamer Firmware, darunter die Geräte Go2, G1, H1 und B2, enthalten eine Command-Injection-Schwachstelle. Durch das Setzen einer bösartigen Zeichenkette bei der Konfiguration des Onboard-WLAN über ein BLE-Modul eines betroffenen Roboters und anschließendes Auslösen eines Neustarts des WLAN-Dienstes kann ein Angreifer letztendlich die Ausführung von Befehlen als Root über das Shell-Skript wpa_supplicant_restart.sh auslösen. Alle Unitree-Modelle verwenden Firmware, die aus derselben Codebasis (MIT Cheetah) abgeleitet ist, und die beiden Haupt-Forks sind die Zweige G1 (humanoid) und Go2 (quadruped).

CVSS-Score7.3 / 10CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Schwachstellentyp (CWE)CWE-78
Herstellerunitree

Betroffene Produkte

HerstellerProduktVersionen
unitreeg1 firmware<= 1.4.4
unitreeg1-
unitreego2 firmware<= 1.1.8
unitreego2-
unitreeh1 firmware<= 1.4.4
unitreeh1-
unitreeb2 firmware<= 1.1.8
unitreeb2-

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank