Olivier Laflamme publicó el jueves un análisis con dos formas independientes de conseguir root en un Unitree G1 EDU. Una de ellas no necesita nada más que estar a distancia de Bluetooth. Sin emparejar, sin credenciales, sin cuenta vinculada al robot. Te pones cerca, escribes en la característica adecuada y acabas con una shell de root en la máquina que gobierna las piernas.

Antes de que salte el reflejo de "bah, si es un juguete de laboratorio", un poco de contexto sobre de qué estamos hablando. La gama G1 arranca en 13.500 dólares el modelo base y llega a unos 43.900 en la línea EDU — la que compras de verdad si tu intención es programarlo y no grabarlo bailando. Unitree despachó más de 5.500 humanoides en 2025, aproximadamente un tercio del mercado mundial, lo que convierte al G1 en el humanoide más vendido del planeta por un margen cómodo. La mayoría viven en laboratorios universitarios y grupos de investigación. Algunos hacen trabajo real: equipajes en Haneda, contratos de limpieza de instalaciones.

O sea: miles de máquinas de unos 35 kilos con cámaras, micrófonos y actuadores, casi todas aparcadas en salas llenas de gente. Retén ese dato.

La de Bluetooth

CVE-2026-76640. El G1 expone una interfaz de aprovisionamiento por BLE — eso que existe para que le pases las credenciales del wifi la primera vez que lo enciendes. Lo tiene absolutamente cualquier cacharro conectado. Es la superficie más aburrida del edificio, que es justo por lo que es la que te pilla.

La interacción de arranque se acepta sin emparejamiento previo. Ese es el paso uno, y ya es buena parte de la historia: un desconocido sin autenticar puede empezar una conversación con la pila de aprovisionamiento.

El paso dos es el que me hizo soltar el café. Para conseguir el material criptográfico de esa conversación, se lo pides a la nube de Unitree. La nube comprobaba que tuvieras una cuenta válida de Unitree. Lo que no comprobaba era que tu cuenta tuviera algo que ver con ese robot. Así que podías pedir — y recibir — material de claves del G1 de otra persona. No es una rotura criptográfica ni un canal lateral: es un WHERE owner_id = ? que falta, básicamente.

Y desde ahí, un desbordamiento de búfer en el camino de aprovisionamiento te deja como root en el Locomotion PC.

Conviene decir que el cifrado tampoco era nunca el muro. El año pasado unos investigadores encontraron que el tráfico BLE del G1 iba en AES-CFB con una clave y un IV horneados en todas las unidades de la flota. Cuando todos los robots salen de fábrica con la misma clave, el cifrado no es un control: es un disfraz.

La otra

La CVE-2026-76639 es adyacente a la red en lugar de a la radio, y es la que yo enmarcaría para colgarla en la pared.

Hay un flujo de subida a la base de conocimiento con un path traversal. Vale, antiquísimo, lo hemos visto todos. Lo divertido es dónde te deja escribir: en el directorio de whitelist de un componente llamado bashrunner. Y bashrunner construye su whitelist al importar y decide qué ejecutar con reglas de shell a las que la extensión del fichero les da exactamente igual.

Así que sueltas un fichero donde no debería ir, y una parte completamente distinta del sistema lo recoge de forma muy servicial y lo ejecuta como root. Ninguna de las dos mitades es exótica por separado. Encadenadas, son una shell.

Y es que eso es lo que tienen los robots: no son un programa, son una docena de demonios compartiendo sistema de ficheros y un acuerdo tácito de que todo lo que hay en disco llegó ahí de forma legítima.

Nada de esto es ingenioso, y ese es el problema

Repasa la lista. Path traversal. Aprovisionamiento sin autenticar. Una consulta en servidor que autentica a quien llama pero no lo autoriza nunca contra el recurso. Un fallo de memoria en un parser comiendo entrada controlada por el atacante. Eso no es investigación puntera, es el pack de iniciación — cada uno de esos fallos tiene un artículo de Wikipedia más viejo que la empresa.

Y ojo, no lo digo por machacar a Unitree en particular. La industria del humanoide es una industria de robótica con un problema de Linux embebido, publicando al ritmo de la electrónica de consumo sin nada de las cicatrices de la electrónica de consumo. A los fabricantes de routers los enderezaron a base de quince años de que los reventaran en público. A la gente de los robots todavía no les ha pasado eso, así que ahora mismo están cometiendo los errores de 2011 con la financiación de 2026.

La diferencia es el radio de explosión. Cuando te revientan el NAS, pierdes ficheros. Cuando te revientan un humanoide, quien lo haya hecho hereda una cámara, unos micrófonos, una posición de red dentro de una VLAN de investigación y — la parte que todo el mundo se salta — un cuerpo. En una sala. Con gente dentro.

Si tienes uno de estos en el edificio

Según Laflamme, Unitree parcheó la comprobación de propiedad en la nube en julio de 2026, con lo que la vía asistida por nube ya exige una cuenta realmente vinculada al robot objetivo, o tener el material de claves en el bolsillo. Bien, de verdad.

Lo menos bien: nadie ha conseguido señalar una versión concreta de firmware corregido para ninguna de las dos CVE. O sea que "¿estoy parcheado?" ahora mismo no tiene respuesta que puedas buscar con un grep, y ese es un sitio incómodo donde estar con una máquina que lleva motores.

Las mitigaciones aburridas son las de verdad. Trátalo como hardware hostil que casualmente es tuyo: VLAN propia, sin ruta a nada que echarías de menos, salida registrada. Haz el aprovisionamiento en un sitio donde "distancia de Bluetooth" sea un conjunto que controlas tú y no un pasillo. Y apágalo cuando no lo esté usando nadie — que suena a consejo de guía de soporte de primer nivel, salvo porque la cadena de BLE entera depende de que el bicho esté ahí escuchando.

Así que

Lo que se me queda dentro no son las CVE, es lo tremendamente familiares que resultan. Nos hemos pasado dos décadas aprendiendo a no fiarnos de la red en aparatos cuyo peor escenario era filtrar tus fotos de vacaciones. Esos mismos patrones se están publicando ahora dentro de algo que puede coger objetos y caminar hacia ti.

La distancia entre "calidad de firmware embebido" y "cosa con brazos" es la noticia de verdad, y dos CVE no la van a cerrar.

En fin. Si hay un G1 en tu laboratorio, ve a averiguar en qué VLAN está. Te espero.