Ein Sicherheitsforscher hat am 27. August zwei Schwachstellen im humanoiden Roboter Unitree G1 offengelegt. Zusammen ergeben sie volle Rootrechte, ohne Kabel, ohne Passwort, aus Bluetooth-Reichweite. Heikel ist vor allem die Ausbreitung: Ein gekaperter G1 kann jeden weiteren G1 in Funkreichweite angreifen, und für die Bluetooth-Lücke gibt es bis heute keine bestätigte Firmware-Version.
Symbolbild · KI-generiertAm 27. August hat der Sicherheitsforscher Olivier Laflamme zwei Lücken im humanoiden Roboter Unitree G1 offengelegt, die zusammen Rootrechte ergeben: ohne Kabel, ohne Passwort, aus Bluetooth-Reichweite. Der entscheidende Schritt ist ein Pufferüberlauf alter Schule, 1050 Bytes in einen 500 Bytes grossen Speicher, bis der Roboter einen fremden Befehl als Root ausführt.
Heikel ist weniger der einzelne Roboter als die Ausbreitung. Ein übernommener G1 kann denselben Angriff gegen jeden weiteren G1 in Funkreichweite fahren, und die Maschine wiegt rund 40 Kilogramm. Unitree hat den Cloud-Teil der Kette Anfang August geschlossen und 5000 Dollar Prämie gezahlt. Für die Bluetooth-Lücke selbst ist bis heute keine Firmware-Version bestätigt.
Die erste der beiden Schwachstellen, geführt als CVE-2026-76639, kommt ganz ohne Funk aus. Auf dem G1 läuft ein Chatbot-Dienst namens chat_go, der Wissensdateien entgegennimmt und dabei den Dateinamen praktisch ungeprüft übernimmt. Wer im selben Netz sitzt, kann so eine beliebige Datei an eine beliebige Stelle im Dateisystem schreiben, auch in ein Verzeichnis, dem ein zweiter Dienst namens bashrunner blind vertraut. Dienst neu starten, Datei ausführen lassen, fertig. Fünf Nachrichten, keine Anmeldung, Rootrechte auf dem Rechner, der die Bewegung des Roboters steuert.
Die zweite Kette, CVE-2026-76640, ist die eigentliche Geschichte. Sie beginnt bei einem Bluetooth-Merkmal mit der Kennung 0xFFE2, das Schreibzugriffe entgegennimmt, ohne dass sich das anfragende Gerät je gekoppelt hätte. Ein fremdes Handy in der Nähe darf also fragen. Es bekommt daraufhin ein verschlüsseltes Startpaket, und genau hier lag Unitrees Sicherheitsannahme: Entschlüsseln kann das Paket nur der Hersteller, weil der private Schlüssel in dessen Cloud liegt. Nur prüfte die Cloud lange Zeit nicht, ob das anfragende Konto den betreffenden Roboter überhaupt besitzt. Ein kostenloses Konto genügte, um an den AES-Schlüssel eines fremden G1 zu kommen. Und dieser eine Schlüssel öffnet gleich zwei Türen, das Bluetooth-Protokoll und den Signalkanal für die Videoverbindung.
Von dort ging es weiter über die WLAN-Einrichtung. Ein überlanges Passwort brachte Unitrees eigenes Konfigurationsskript dazu, den eingegebenen Text ungefiltert in eine Konfigurationsdatei zu schreiben, womit sich der Roboter in das Funknetz des Angreifers zwingen liess. Den Rest erledigte der Pufferüberlauf im Bluetooth-Server. Laflamme baute mit den überschüssigen Bytes eine gefälschte Aufräumstruktur, die das Programm später für einen echten Funktionszeiger hielt und prompt ausführte. Damit das zuverlässig funktioniert, musste er wissen, wo im Speicher das Programm liegt, und diese Auskunft holte er sich aus der ersten Lücke. Eine Schwachstelle machte die andere brauchbar. Drei Monate hat er dafür gebraucht.
Unitree kommt in dem Bericht besser weg, als man es von Offenlegungen dieser Art gewohnt ist. Der Cloud-Fehler war innerhalb von rund zwei Monaten geschlossen, am 6. August floss eine Prämie von 5000 Dollar, 4000 für die Bluetooth-Kette und 1000 für den Chatbot-Weg. Der Forscher nennt die Zusammenarbeit fast vorbildlich. Nur ist der Cloud-Fix der einfache Teil. Das fehlende Pairing und der Pufferüberlauf sitzen tief in der Firmware, und wer heute wissen will, ab welcher Version sein Gerät sauber ist, findet in den Unterlagen des Herstellers keine Antwort.
Was ein übernommener Roboter anrichten kann, hat Laflamme selbst aufgezählt: mitlauschen und mitfilmen, die Wahrnehmungs- und Bewegungslogik manipulieren, die KI-Modelle an Bord austauschen, Sicherheitsfunktionen wie die Kollisionserkennung abschalten. Bei einem Staubsauger wäre das ärgerlich. Bei einem Gerät, das aufrecht steht, sich selbständig fortbewegt und so viel wiegt wie ein Zehnjähriger, ist es etwas anderes.
Für die Schweiz ist der G1 kein exotisches Stück. Er ist die Standardplattform für Forschung und Lehre geworden, in Europa je nach Ausbaustufe für gut 20'000 bis über 70'000 Euro zu haben, und steht in Hochschullabors, an Fachhochschulen, in Innovationszentren und Demoräumen. Genau dort ist die Ausgangslage ungünstig: Diese Geräte laufen selten in abgeschotteten Netzen. Sie stehen in Werkstätten, in Foyers, an Messeständen, oft mehrere nebeneinander. Bluetooth-Reichweite bedeutet, dass der Nebenraum genügt. Laflamme hat seinen Ausbreitungstest auf zwei Roboter im selben Zimmer beschränkt, wie weit die Kette in der Praxis reichen würde, weiss darum niemand.
Der Zeitpunkt ist unangenehm für den Hersteller. Unitree ist seit dem 28. August an der Shanghaier STAR-Börse kotiert, der erste Humanoiden-Bauer auf einem chinesischen Festlandmarkt, und der Kurs eröffnete 629 Prozent über dem Ausgabepreis. In den USA wiederum hat die Fernmeldebehörde FCC Ende Juli ausländische fortgeschrittene Robotergeräte auf ihre Covered List gesetzt, was neuen Modellen die Marktzulassung verbaut. Wer chinesische Robotik ohnehin für ein Sicherheitsrisiko hält, bekommt hier Material geliefert. Dass die Ursachen banale Programmierfehler sind und keine Hintertür, wird in dieser Debatte vermutlich untergehen.
Denn genau das ist der Befund, der über Unitree hinausweist. Für den Angriff brauchte es keine Spezialausrüstung: eine dekompilierte Android-App, ein Firmware-Verschlüsselungsverfahren, das Forscher schon vor Jahren aufgebrochen hatten, und eine Fehlerklasse, die älter ist als die ganze Branche. Humanoide werden derzeit gebaut und verkauft wie Konsumelektronik, mit Cloud-Konto, App und Funkverbindung. Nur richtet ein gekapertes Smartphone keinen körperlichen Schaden an.
Dieser Beitrag wurde mit Unterstützung von künstlicher Intelligenz erstellt und redaktionell geprüft. Das Beitragsbild ist ein mit KI generiertes Symbolbild und kein Pressefoto.