Navegación

Vulnerabilidades críticas en la aspiradora robot Eufy permiten el control del sistema.

fuente: https://securityonline.info/eufy-robot-vacuum-vulnerabilities-command-injection/

El 24 de septiembre de 2026, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un aviso que detalla múltiples vulnerabilidades en las aspiradoras robot Eufy. Estas fallas de seguridad críticas exponen los modelos Omni C20 y Omni X10 Pro a la inyección de comandos del sistema operativo y a ataques de intermediario (Man-in-the-Middle, MitM). Los usuarios de Eufy deben actualizar el firmware de sus dispositivos a la versión 1.6.4 o posterior de inmediato para proteger sus redes domésticas.

Por qué es importante

Millones de hogares utilizan electrodomésticos de limpieza inteligentes en sus redes residenciales privadas. Por lo tanto, las vulnerabilidades de las aspiradoras robot Eufy representan graves riesgos para la privacidad y la seguridad de los consumidores. La falla más peligrosa, un problema de validación incorrecta del certificado, tiene una puntuación base crítica de CVSS de 9.4. Otro defecto grave permite la inyección de comandos del sistema operativo con una calificación CVSS v3 de 7.5.

Según el aviso oficial, "Hasta el momento, no se ha informado a CISA sobre ninguna explotación pública conocida que se dirija específicamente a estas vulnerabilidades". Además, los investigadores no han publicado ningún código de prueba de concepto público para explotar la vulnerabilidad. Sin embargo, los dispositivos de limpieza sin parchear siguen siendo un objetivo fácil para la intrusión en la red local. CISA advirtió que «la explotación exitosa de estas vulnerabilidades podría permitir a un atacante ejecutar comandos a nivel del sistema o código arbitrario».

Cómo funciona el ataque

Las fallas afectan el proceso de emparejamiento, la gestión de credenciales y las comunicaciones seguras. El defecto de inyección de comandos se dirige a la secuencia inicial de emparejamiento del dispositivo. El aviso indica: «Los productos afectados son vulnerables a un ataque de inyección de comandos que podría permitir a un atacante no autenticado ejecutar comandos del sistema durante el proceso de emparejamiento».

Por otro lado, el modelo Omni C20 carece de una validación adecuada del certificado TLS. Un atacante en la red local puede interceptar el tráfico, realizar un ataque de intermediario (Man-in-the-Middle) y ejecutar código arbitrario. Finalmente, la plataforma utiliza credenciales codificadas que exponen datos de mapeo confidenciales a través de archivos de registro.

Últimas noticias

21 DE AGOSTO, 2026

Los hackers se aprovechan de los banners de los servidores FTP para distribuir nuevo malware para Windows.

Los ciberdelincuentes están abusando de los banners FTP para ocultar comandos que distribuyen dos troyanos de acceso remoto hasta ahora desconocidos, llamados E...

Leer artículo →
21 DE AGOSTO, 2026

ThreatsDay: RCE de Gogs 10.0, flujo de trabajo n8n para RCE, recompensa de 10 millones de dólares, exploit de IA GLM-5.3 y más.

Muchos de los problemas de esta semana comienzan con algo de confianza que hace exactamente lo que se le permite. Los controladores firmados se utilizan para vu...

Leer artículo →
21 DE AGOSTO, 2026

Un ataque a la cadena de suministro de Rust introduce malware de tiempo de compilación en paquetes con 245 millones de descargas.

El Proyecto Rust ha eliminado versiones maliciosas de tres crates de Rust ampliamente utilizados de crates.io después de que una cuenta de mantenedor comprometi...

Leer artículo →