ciberseguridad

Alertan de vulnerabilidades críticas en robots de limpieza Eufy Omni

Fallos de seguridad en los modelos C20 y X10 Pro, que incluyen inyección de comandos y deficiencias en la validación de certificados, podrían permitir la ejecución de código arbitrario y la exposición de información.

Eufy, fabricante de dispositivos de tecnología para el hogar, debe atender a la actualización de seguridad de sus modelos de robots de limpieza Omni C20 y Omni X10 Pro. Según un aviso publicado por CISA en su sitio web cisa.gov, estos productos contienen varias vulnerabilidades que, de ser explotadas, podrían permitir la ejecución de comandos a nivel de sistema o código arbitrario.

El aviso detalla que las versiones de Eufy Omni C20 y Omni X10 Pro anteriores a la 1.6.4 están afectadas. Jared de Somerset Recon fue quien informó sobre estas deficiencias de seguridad a CISA. Los modelos de Eufy Omni son utilizados a nivel mundial, incluidos sectores clasificados como infraestructura crítica de tecnologías de la información.

Las vulnerabilidades identificadas son:

  • CVE-2026-93289: Este fallo de inyección de comandos permite a un atacante no autenticado ejecutar comandos del sistema durante el proceso de emparejamiento. Afecta tanto al Eufy Omni C20 como al Omni X10 Pro. Ha sido clasificada con una severidad Crítica según CVSS v4.0 (puntuación de 9) y Alta según CVSS v3.1 (puntuación de 7.5).
  • CVE-2026-93290: Relacionada con el uso de credenciales codificadas en el Omni C20, esta vulnerabilidad podría permitir a un atacante monitorear archivos de registro para obtener credenciales y acceder a información como datos de mapeo. Su severidad es Media tanto en CVSS v4.0 (6.8) como en CVSS v3.1 (5.5). Esta vulnerabilidad solo afecta al modelo Omni C20.
  • CVE-2026-93291: El Omni C20 carece de una validación de certificados adecuada, lo que podría posibilitar un ataque de tipo "man-in-the-middle" (MITM) y, consecuentemente, la ejecución de código arbitrario. Este fallo ha sido clasificado como Crítico según CVSS v4.0 (9.3) y CVSS v3.1 (9.4). También afecta exclusivamente al modelo Omni C20.

Para mitigar estos riesgos, Eufy recomienda a los usuarios actualizar sus dispositivos a la versión 1.6.4 o posterior. Hasta la fecha, CISA no tiene constancia de explotación pública de estas vulnerabilidades.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *