Navegación

Vulnerabilidades críticas en la aspiradora robot Eufy permiten el control del sistema.

fuente: https://securityonline.info/eufy-robot-vacuum-vulnerabilities-command-injection/

El 24 de septiembre de 2026, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un aviso que detalla múltiples vulnerabilidades en las aspiradoras robot Eufy. Estas fallas de seguridad críticas exponen los modelos Omni C20 y Omni X10 Pro a la inyección de comandos del sistema operativo y a ataques de intermediario (Man-in-the-Middle, MitM). Los usuarios de Eufy deben actualizar el firmware de sus dispositivos a la versión 1.6.4 o posterior de inmediato para proteger sus redes domésticas.

Por qué es importante

Millones de hogares utilizan electrodomésticos de limpieza inteligentes en sus redes residenciales privadas. Por lo tanto, las vulnerabilidades de las aspiradoras robot Eufy representan graves riesgos para la privacidad y la seguridad de los consumidores. La falla más peligrosa, un problema de validación incorrecta del certificado, tiene una puntuación base crítica de CVSS de 9.4. Otro defecto grave permite la inyección de comandos del sistema operativo con una calificación CVSS v3 de 7.5.

Según el aviso oficial, "Hasta el momento, no se ha informado a CISA sobre ninguna explotación pública conocida que se dirija específicamente a estas vulnerabilidades". Además, los investigadores no han publicado ningún código de prueba de concepto público para explotar la vulnerabilidad. Sin embargo, los dispositivos de limpieza sin parchear siguen siendo un objetivo fácil para la intrusión en la red local. CISA advirtió que «la explotación exitosa de estas vulnerabilidades podría permitir a un atacante ejecutar comandos a nivel del sistema o código arbitrario».

Cómo funciona el ataque

Las fallas afectan el proceso de emparejamiento, la gestión de credenciales y las comunicaciones seguras. El defecto de inyección de comandos se dirige a la secuencia inicial de emparejamiento del dispositivo. El aviso indica: «Los productos afectados son vulnerables a un ataque de inyección de comandos que podría permitir a un atacante no autenticado ejecutar comandos del sistema durante el proceso de emparejamiento».

Por otro lado, el modelo Omni C20 carece de una validación adecuada del certificado TLS. Un atacante en la red local puede interceptar el tráfico, realizar un ataque de intermediario (Man-in-the-Middle) y ejecutar código arbitrario. Finalmente, la plataforma utiliza credenciales codificadas que exponen datos de mapeo confidenciales a través de archivos de registro.

Últimas noticias

14 DE SEPTIEMBRE, 2026

Una extensión maliciosa de navegador para Twitch filtra tokens OAuth de casi 31.000 usuarios.

Una extensión maliciosa para navegadores destinada a Twitch —disponible en varias tiendas de extensiones— ha filtrado tokens OAuth asociados a casi 31.000 usuar...

Leer artículo →
11 DE SEPTIEMBRE, 2026

CVSS 9.5: Vulnerabilidades CVE-2026-65638 y CVE-2026-65639 en el plugin CSF

WebPros ha lanzado actualizaciones de seguridad que corrigen dos vulnerabilidades críticas. Estas vulnerabilidades del plugin CSF permiten a atacantes remotos e...

Leer artículo →
11 DE SEPTIEMBRE, 2026

GitLab insta a los usuarios a parchear una vulnerabilidad de recorrido de rutas de gravedad máxima.

El jueves, GitLab instó a los usuarios a parchear inmediatamente sus servidores contra una vulnerabilidad de recorrido de rutas (path traversal) de gravedad máx...

Leer artículo →