Navegación

Vulnerabilidades críticas en la aspiradora robot Eufy permiten el control del sistema.

fuente: https://securityonline.info/eufy-robot-vacuum-vulnerabilities-command-injection/

El 24 de septiembre de 2026, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un aviso que detalla múltiples vulnerabilidades en las aspiradoras robot Eufy. Estas fallas de seguridad críticas exponen los modelos Omni C20 y Omni X10 Pro a la inyección de comandos del sistema operativo y a ataques de intermediario (Man-in-the-Middle, MitM). Los usuarios de Eufy deben actualizar el firmware de sus dispositivos a la versión 1.6.4 o posterior de inmediato para proteger sus redes domésticas.

Por qué es importante

Millones de hogares utilizan electrodomésticos de limpieza inteligentes en sus redes residenciales privadas. Por lo tanto, las vulnerabilidades de las aspiradoras robot Eufy representan graves riesgos para la privacidad y la seguridad de los consumidores. La falla más peligrosa, un problema de validación incorrecta del certificado, tiene una puntuación base crítica de CVSS de 9.4. Otro defecto grave permite la inyección de comandos del sistema operativo con una calificación CVSS v3 de 7.5.

Según el aviso oficial, "Hasta el momento, no se ha informado a CISA sobre ninguna explotación pública conocida que se dirija específicamente a estas vulnerabilidades". Además, los investigadores no han publicado ningún código de prueba de concepto público para explotar la vulnerabilidad. Sin embargo, los dispositivos de limpieza sin parchear siguen siendo un objetivo fácil para la intrusión en la red local. CISA advirtió que «la explotación exitosa de estas vulnerabilidades podría permitir a un atacante ejecutar comandos a nivel del sistema o código arbitrario».

Cómo funciona el ataque

Las fallas afectan el proceso de emparejamiento, la gestión de credenciales y las comunicaciones seguras. El defecto de inyección de comandos se dirige a la secuencia inicial de emparejamiento del dispositivo. El aviso indica: «Los productos afectados son vulnerables a un ataque de inyección de comandos que podría permitir a un atacante no autenticado ejecutar comandos del sistema durante el proceso de emparejamiento».

Por otro lado, el modelo Omni C20 carece de una validación adecuada del certificado TLS. Un atacante en la red local puede interceptar el tráfico, realizar un ataque de intermediario (Man-in-the-Middle) y ejecutar código arbitrario. Finalmente, la plataforma utiliza credenciales codificadas que exponen datos de mapeo confidenciales a través de archivos de registro.

Últimas noticias

01 DE SEPTIEMBRE, 2026

Meta impide grabar en secreto con sus gafas.

Meta ha introducido un cambio en sus gafas inteligentes con inteligencia artificial para dificultar las grabaciones sin consentimiento. La compañía ha cerrado u...

Leer artículo →
01 DE SEPTIEMBRE, 2026

El grupo de ciberdelincuentes BREEZE COMET ataca bancos brasileños.

El Grupo de Inteligencia de Amenazas de Google identificó ataques recientes del grupo de ciberdelincuentes BREEZE COMET dirigidos a instituciones financieras br...

Leer artículo →
01 DE SEPTIEMBRE, 2026

El secuestro de BGP desvía el tráfico de Softaculous para distribuir una actualización maliciosa de Virtualizor.

Según un informe de incidentes del proveedor, la semana pasada unos atacantes secuestraron el enrutamiento BGP de Softaculous e instalaron una actualización mal...

Leer artículo →