CVE-2025-35027

Alta7.3Pubblicata il 26 settembre 2025

Molteplici prodotti robotici di Unitree che condividono un firmware comune, inclusi i dispositivi Go2, G1, H1 e B2, contengono una vulnerabilità di command injection. Impostando una stringa dannosa durante la configurazione del WiFi di bordo tramite un modulo BLE di un robot interessato, quindi attivando un riavvio del servizio WiFi, un attaccante può in ultima analisi attivare l'esecuzione di comandi come root tramite lo script shell wpa_supplicant_restart.sh. Tutti i modelli Unitree utilizzano firmware derivato dalla stessa codebase (MIT Cheetah), e i due fork principali sono i rami G1 (umanoide) e Go2 (quadrupede).

Punteggio CVSS7.3 / 10CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Tipo di debolezza (CWE)CWE-78
Vendorunitree

Prodotti coinvolti

VendorProdottoVersioni
unitreeg1 firmware<= 1.4.4
unitreeg1-
unitreego2 firmware<= 1.1.8
unitreego2-
unitreeh1 firmware<= 1.4.4
unitreeh1-
unitreeb2 firmware<= 1.1.8
unitreeb2-

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE