Navegación

Vulnerabilidades críticas en la aspiradora robot Eufy permiten el control del sistema.

fuente: https://securityonline.info/eufy-robot-vacuum-vulnerabilities-command-injection/

El 24 de septiembre de 2026, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un aviso que detalla múltiples vulnerabilidades en las aspiradoras robot Eufy. Estas fallas de seguridad críticas exponen los modelos Omni C20 y Omni X10 Pro a la inyección de comandos del sistema operativo y a ataques de intermediario (Man-in-the-Middle, MitM). Los usuarios de Eufy deben actualizar el firmware de sus dispositivos a la versión 1.6.4 o posterior de inmediato para proteger sus redes domésticas.

Por qué es importante

Millones de hogares utilizan electrodomésticos de limpieza inteligentes en sus redes residenciales privadas. Por lo tanto, las vulnerabilidades de las aspiradoras robot Eufy representan graves riesgos para la privacidad y la seguridad de los consumidores. La falla más peligrosa, un problema de validación incorrecta del certificado, tiene una puntuación base crítica de CVSS de 9.4. Otro defecto grave permite la inyección de comandos del sistema operativo con una calificación CVSS v3 de 7.5.

Según el aviso oficial, "Hasta el momento, no se ha informado a CISA sobre ninguna explotación pública conocida que se dirija específicamente a estas vulnerabilidades". Además, los investigadores no han publicado ningún código de prueba de concepto público para explotar la vulnerabilidad. Sin embargo, los dispositivos de limpieza sin parchear siguen siendo un objetivo fácil para la intrusión en la red local. CISA advirtió que «la explotación exitosa de estas vulnerabilidades podría permitir a un atacante ejecutar comandos a nivel del sistema o código arbitrario».

Cómo funciona el ataque

Las fallas afectan el proceso de emparejamiento, la gestión de credenciales y las comunicaciones seguras. El defecto de inyección de comandos se dirige a la secuencia inicial de emparejamiento del dispositivo. El aviso indica: «Los productos afectados son vulnerables a un ataque de inyección de comandos que podría permitir a un atacante no autenticado ejecutar comandos del sistema durante el proceso de emparejamiento».

Por otro lado, el modelo Omni C20 carece de una validación adecuada del certificado TLS. Un atacante en la red local puede interceptar el tráfico, realizar un ataque de intermediario (Man-in-the-Middle) y ejecutar código arbitrario. Finalmente, la plataforma utiliza credenciales codificadas que exponen datos de mapeo confidenciales a través de archivos de registro.

Últimas noticias

23 DE SEPTIEMBRE, 2026

Una aplicación falsa de monedero de criptomonedas propaga el malware PamStealer para robar contraseñas de Mac.

Una descarga falsa de una billetera de criptomonedas está distribuyendo una nueva versión de PamStealer a usuarios de Mac. El ataque comienza con un sitio web c...

Leer artículo →
23 DE SEPTIEMBRE, 2026

F5 corrige una vulnerabilidad de día cero en BIG-IP APM que fue explotada en ataques de ejecución remota de código (RCE).

F5 ha publicado actualizaciones de seguridad para abordar una vulnerabilidad crítica de día cero en BIG-IP APM que se está explotando en ataques de ejecución re...

Leer artículo →
23 DE SEPTIEMBRE, 2026

El malware oculto en las herramientas para desarrolladores que convirtió a los proveedores de Terraform en vías de ataque.

El malware se ha infiltrado en las herramientas que los desarrolladores utilizan para crear y gestionar infraestructuras en la nube. Una campaña vinculada a Gra...

Leer artículo →