🟠 高危 | CVE-2026-12989 — A lack of authentication in the mobile app (APK v5...
🟠 《高危安全漏洞:CVE-2026-12989》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-27
漏洞简介
该漏洞(CVE-2026-12989)存在于 Ghost Robotics 公司生产的 Vision 60 四足机器人的移动端应用程序(APK v5.5.0)中。漏洞的根本原因是缺乏身份认证(CWE-306)。具体表现为:当攻击者连接到该机器人的内部 Wi-Fi 网络后,无需任何身份验证即可直接访问其 Web 管理界面和 HTTP API(应用程序编程接口)。
由于系统完全缺乏授权机制,攻击者能够执行以下操作:
- 查看实时摄像头画面
- 控制机器人的移动
- 管理各类传感器(包括 GPS、RTK(实时动态定位)、SAM(可能指特定传感器模块)、LIDAR(激光雷达))
- 执行关键操作命令(如 Play(播放/启动)、Pause(暂停)、Stop(停止)、E-Stop(紧急停止))
影响范围
- 受影响产品:Ghost Robotics Vision 60 机器人
- 受影响组件:移动端应用程序 APK v5.5.0
- 攻击条件:攻击者需连接到该机器人内部的 Wi-Fi 网络(物理邻近性要求,对应 CVSS 向量中的 AV:A(攻击向量:相邻网络))
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞的风险等级极高,具体分析如下:
- 机密性影响(高):攻击者可获取实时视频流、传感器数据等敏感信息,完全破坏系统的机密性。
- 完整性影响(高):攻击者可发送任意控制指令,篡改机器人运行状态,破坏数据完整性。
- 可用性影响(高):攻击者可执行紧急停止(E-Stop)等操作,导致机器人无法正常工作,完全破坏系统可用性。
- 物理安全风险:由于 Vision 60 是实体机器人,攻击者控制其移动和传感器可能造成物理碰撞、坠落或执行危险动作,对周围人员或设备构成直接物理威胁。
- 攻击复杂度低:无需任何权限(PR:N)、无需用户交互(UI:N),且攻击复杂度为低(AC:L),使得漏洞极易被利用。
总结:成功利用该漏洞将导致攻击者完全接管机器人系统,同时破坏其机密性、完整性和物理安全性。由于机器人通常用于军事、安防或工业巡检等关键场景,该漏洞可能造成严重的现实世界后果。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-12989 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | cve-coordination@incibe.es |
🔗 参考链接
💬 评论