🟠 《高危安全漏洞:CVE-2026-12989》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-27


漏洞简介

该漏洞(CVE-2026-12989)存在于 Ghost Robotics 公司生产的 Vision 60 四足机器人的移动端应用程序(APK v5.5.0)中。漏洞的根本原因是缺乏身份认证(CWE-306)。具体表现为:当攻击者连接到该机器人的内部 Wi-Fi 网络后,无需任何身份验证即可直接访问其 Web 管理界面和 HTTP API(应用程序编程接口)。

由于系统完全缺乏授权机制,攻击者能够执行以下操作:

  • 查看实时摄像头画面
  • 控制机器人的移动
  • 管理各类传感器(包括 GPS、RTK(实时动态定位)、SAM(可能指特定传感器模块)、LIDAR(激光雷达))
  • 执行关键操作命令(如 Play(播放/启动)、Pause(暂停)、Stop(停止)、E-Stop(紧急停止))

影响范围

  • 受影响产品:Ghost Robotics Vision 60 机器人
  • 受影响组件:移动端应用程序 APK v5.5.0
  • 攻击条件:攻击者需连接到该机器人内部的 Wi-Fi 网络(物理邻近性要求,对应 CVSS 向量中的 AV:A(攻击向量:相邻网络))

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞的风险等级极高,具体分析如下:

  1. 机密性影响(高):攻击者可获取实时视频流、传感器数据等敏感信息,完全破坏系统的机密性。
  2. 完整性影响(高):攻击者可发送任意控制指令,篡改机器人运行状态,破坏数据完整性。
  3. 可用性影响(高):攻击者可执行紧急停止(E-Stop)等操作,导致机器人无法正常工作,完全破坏系统可用性。
  4. 物理安全风险:由于 Vision 60 是实体机器人,攻击者控制其移动和传感器可能造成物理碰撞、坠落或执行危险动作,对周围人员或设备构成直接物理威胁。
  5. 攻击复杂度低:无需任何权限(PR:N)、无需用户交互(UI:N),且攻击复杂度为低(AC:L),使得漏洞极易被利用。

总结:成功利用该漏洞将导致攻击者完全接管机器人系统,同时破坏其机密性、完整性和物理安全性。由于机器人通常用于军事、安防或工业巡检等关键场景,该漏洞可能造成严重的现实世界后果。


🔍 技术细节

字段
CVE ID CVE-2026-12989
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-306
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 cve-coordination@incibe.es

🔗 参考链接