Navegación

Vulnerabilidades críticas en la aspiradora robot Eufy permiten el control del sistema.

fuente: https://securityonline.info/eufy-robot-vacuum-vulnerabilities-command-injection/

El 24 de septiembre de 2026, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un aviso que detalla múltiples vulnerabilidades en las aspiradoras robot Eufy. Estas fallas de seguridad críticas exponen los modelos Omni C20 y Omni X10 Pro a la inyección de comandos del sistema operativo y a ataques de intermediario (Man-in-the-Middle, MitM). Los usuarios de Eufy deben actualizar el firmware de sus dispositivos a la versión 1.6.4 o posterior de inmediato para proteger sus redes domésticas.

Por qué es importante

Millones de hogares utilizan electrodomésticos de limpieza inteligentes en sus redes residenciales privadas. Por lo tanto, las vulnerabilidades de las aspiradoras robot Eufy representan graves riesgos para la privacidad y la seguridad de los consumidores. La falla más peligrosa, un problema de validación incorrecta del certificado, tiene una puntuación base crítica de CVSS de 9.4. Otro defecto grave permite la inyección de comandos del sistema operativo con una calificación CVSS v3 de 7.5.

Según el aviso oficial, "Hasta el momento, no se ha informado a CISA sobre ninguna explotación pública conocida que se dirija específicamente a estas vulnerabilidades". Además, los investigadores no han publicado ningún código de prueba de concepto público para explotar la vulnerabilidad. Sin embargo, los dispositivos de limpieza sin parchear siguen siendo un objetivo fácil para la intrusión en la red local. CISA advirtió que «la explotación exitosa de estas vulnerabilidades podría permitir a un atacante ejecutar comandos a nivel del sistema o código arbitrario».

Cómo funciona el ataque

Las fallas afectan el proceso de emparejamiento, la gestión de credenciales y las comunicaciones seguras. El defecto de inyección de comandos se dirige a la secuencia inicial de emparejamiento del dispositivo. El aviso indica: «Los productos afectados son vulnerables a un ataque de inyección de comandos que podría permitir a un atacante no autenticado ejecutar comandos del sistema durante el proceso de emparejamiento».

Por otro lado, el modelo Omni C20 carece de una validación adecuada del certificado TLS. Un atacante en la red local puede interceptar el tráfico, realizar un ataque de intermediario (Man-in-the-Middle) y ejecutar código arbitrario. Finalmente, la plataforma utiliza credenciales codificadas que exponen datos de mapeo confidenciales a través de archivos de registro.

Últimas noticias

18 DE AGOSTO, 2026

Un fallo en Snowflake GitHub Actions permite que los problemas creados activen la inyección de comandos.

Investigadores de ciberseguridad de Wiz han revelado una nueva vulnerabilidad de inyección de flujo de trabajo en GitHub Actions, específicamente en el reposito...

Leer artículo →
18 DE AGOSTO, 2026

Microsoft optimiza WinRE en Windows 11

Microsoft ha lanzado una nueva versión del WinRE para Windows 11 (compilación 26220.9202) en el canal Insider para mejorar el entorno de recuperación del sistem...

Leer artículo →
18 DE AGOSTO, 2026

CISA alerta sobre una vulnerabilidad de Ray que se explota activamente y que puede provocar la ejecución remota de código (RCE) a través del navegador

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el lunes una vulnerabilidad crítica que afecta a Ray a su catálogo de Vulne...

Leer artículo →