Кибербезопасность Aug 31, 2026В закладки

Робот-гуманоид Unitree G1 EDU, звезда исследовательских лабораторий, может быть скомпрометирован и активирован удалённо через две критические уязвимости — одна из которых не требует даже нахождения в той же сети. Достаточно быть в зоне действия Bluetooth.
Unitree G1 EDU — один из самых доступных человекоподобных роботов на рынке: 35 кг прецизионной механики, две ноги, две руки, множество датчиков, позиционируемый как открытая исследовательская платформа. Его можно встретить в десятках университетских лабораторий и центров R&D по всему миру.
Были обнаружены две уязвимости в его архитектуре. Первая: уязвимость, позволяющая получить права root через RCE — полный контроль над операционной системой, приводами и датчиками. Вторая: активация Bluetooth без аутентификации — в пределах действия Bluetooth любой может инициировать системные действия. Ни пароля, ни сопряжения, ничего.
RCE мы видим каждую неделю. Но неаутентифицированная активация через Bluetooth на физическом роботе весом 35 кг — это другое: риск перестаёт быть чисто информационным, он становится физическим.
Скомпрометированный человекоподобный робот в лаборатории может быть удалённо управляем для перемещения, захвата предметов или просто падения — со всеми вытекающими физическими последствиями. Это не научная фантастика: это прямая и немедленная угроза этих уязвимостей в реальных сценариях использования.
Конкретные рискованные сценарии включают университетские лаборатории с полуоткрытым доступом, публичные демонстрации на технологических выставках и хакерспейсы или фэблабы, где физический доступ сложно контролировать.
Эти две уязвимости иллюстрируют структурное отставание: безопасность робототехнических систем находится на том уровне, где была безопасность ИТ 20 лет назад. Производители оптимизируют производительность, простоту разработки и стабильность. Безопасность оказывается в конце списка.
Уязвимость Bluetooth особенно показательна: мобильная индустрия решила проблемы аутентификации Bluetooth ещё в 2000–2010-х годах. То, что они снова появляются в 2026 году в робототехнике, показывает, что каждая новая технологическая область должна заново учить уроки безопасности на горьком опыте.
По мере того как человекоподобные роботы выходят из лабораторий на склады, в больницы и общественные пространства, эти уязвимости перестанут быть академическими. Эра безопасности робототехники начинается сейчас — с опозданием, как всегда.
Что нужно сделать сейчас
- Проверьте бюллетени безопасности Unitree на наличие исправлений прошивки — установите их немедленно, если они доступны.
- Отключите Bluetooth, если он не используется: на встроенном Linux —
rfkill block bluetooth(оцените необходимость в зависимости от экспериментальных задач).- Контролируйте физический доступ: до установки патча робот должен находиться в пространстве со строго контролируемым доступом.
- Изолируйте робота в отдельной сети: не подключайте G1 EDU к критически важным ресурсам лаборатории.
- Сообщите ответственному за безопасность, если ваша организация использует устройства G1 EDU — это задокументированный физический риск, а не гипотетическая угроза.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.