RobotJia
🌐 全球·2026-08-30

宇树G1被“隔空拿root”:站在蓝牙范围内就能完全接管,一台还能传一台

宇树G1被“隔空拿root”:站在蓝牙范围内就能完全接管,一台还能传一台图:Humanoids Daily 报道页配图

安全研究者 Olivier Laflamme 披露漏洞链 UniBLEed(CVE-2026-76639、CVE-2026-76640):攻击者站在普通蓝牙范围内,无需配对、无需 Wi-Fi 密码,就能拿到宇树 G1 EDU 的 root 权限,控制平衡、电机与摄像头麦克风,还可能向邻近机器扩散。宇树已修复涉事的云端授权漏洞并支付合计5000美元赏金。

手机被黑,最坏是密码和隐私泄露;一台80磅重、装着高扭矩关节的人形机器人被黑,后果就落到物理世界里了。

据机器人行业媒体 Humanoids Daily 8月30日报道,独立安全研究者 Olivier Laflamme 公开披露了一条名为 UniBLEed 的漏洞利用链,目标是宇树科技的 G1 EDU 人形机器人。该攻击对应两个漏洞编号 CVE-2026-76639 与 CVE-2026-76640,可以让一名未经身份验证的攻击者,在普通蓝牙覆盖范围内夺取这台机器人主实时控制器的完整 root(最高管理员)权限——不需要接线,不需要知道 Wi-Fi 密码,也不需要事先完成蓝牙配对。

这条链子的巧妙之处在于,它用的不是什么玄乎的零日漏洞,而是把蓝牙、云端和本地 Linux 服务三处的结构性疏漏串了起来,分四步走。第一步,G1 的蓝牙服务在未配对状态下也接受写入请求,附近设备可以要到一个加密的引导包,里面装着这台机器人独有的设备加密密钥。第二步是整条链的关键:这个密钥包虽然是用宇树的主公钥加密的,但宇树云端后台存在授权缺陷,它会把密钥解密后返回给任意一个已登录账号,而不检查这个账号是否真的拥有这台目标机器人——相当于给攻击者提供了一台“解密预言机”。第三步,拿到密钥后就能通过蓝牙的安全校验,向机器人的 Wi-Fi 配置脚本注入自定义参数,把它逼上攻击者控制的热点。第四步,处在同一局域网后,再利用机器人对话 AI 子系统和蓝牙守护进程中的内存破坏漏洞绕过防护,以 root 权限执行任意命令。

拿到 root 之后能做什么,报道写得很直白。这条链最终落点是 G1 的 Locomotion PC(运动控制主机),也就是跑实时 Linux 内核、负责整机运转的核心节点。由于这个节点上几乎所有核心服务都以高权限运行且没有沙箱隔离,root 权限意味着对整台机器的无限制控制:调取机载摄像头与麦克风的实时画面和声音、修改视觉模型、操纵关节电机,甚至关掉这台能快速移动的80磅机器上的主动安全和避碰检查。更值得警惕的是它的“蠕虫性”:报道指出,出厂状态的 G1 广播的是完全相同的未认证蓝牙特征,因此一台被攻陷的人形机器人理论上可以扫描周边、自动对射程内的其他宇树机器人执行同一套接管流程。Laflamme 在实验中把传播测试限制在同一房间的两台机器人上,但这种横向扩散能力对研究实验室、高校校园和工厂试点这类机器人密度高的场所构成了实际风险。

厂商这一侧的反应可以说相当快。报道称,宇树在收到报告后验证了问题,支付了合计5000美元的漏洞赏金,并修复了云端授权漏洞——现在返回加密密钥前会严格校验账号与机器人的归属关系。Laflamme 在文章中专门称赞了宇树的安全团队和响应速度,并强调自己的发现是一次“时间点评估”,不代表该公司当前的安全状况。他同时把问题指向整个行业:去看看有多少机器人公司在招安全岗位,答案是基本没有。需要注意的是,云端修复切断的是远程零知识攻击路径,而未认证的蓝牙特征、未转义的配置脚本、未认证的内部数据总线这些底层问题仍然位于机器人本地固件中,只有在现场机群普遍完成加固版固件的空中升级之后,本地攻击面才会真正收敛。

这次披露也踩在一个敏感的时间点上。据本站此前报道,宇树科技的科创板 IPO 已获上市委会议通过;Humanoids Daily 在本次报道中称其近期已完成在上交所科创板的上市。公司凭借垂直整合和三万美元以下的价格带,已经是全球科研机构最主要的机器人硬件供应商。Humanoids Daily 同时提到,此前已有独立评估在宇树的四足与人形平台上发现过远程执行缺陷和未公开的后台数据传输,这些安全争议在华盛顿被用作推动保护主义议案的素材。抛开地缘因素,UniBLEed 给整个行业留下的提醒是通用的:当人形机器人从展台走进人和机器共处的车间,机械性能和价格优势并不能替代最基本的数字安全。

#宇树科技#G1#机器人安全#漏洞披露#蓝牙