Ad

CVE-2026-12989

HIGH CVSS 4.0: 8,7 EPSS 0.19%
Обновлено 27 июля 2026
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Публичный эксплойт Нет

Отсутствие аутентификации в мобильном приложении (APK v5.5.0) для робота Vision 60 от Ghost Robotics позволяет неаутентифицированному злоумышленнику, подключенному к внутренней сети Wi-Fi устройства, получить неограниченный доступ к интерфейсу веб-администрирования и HTTP API. Благодаря отсутствию механизмов авторизации злоумышленник может просматривать видео с камер в реальном времени, контролировать движения робота, управлять датчиками (GPS, RTK, SAM, LIDAR) и выполнять важные оперативные команды (Play, Pause, Stop, E-Stop). Успешная эксплуатация полностью ставит под угрозу конфиденциальность, целостность и физическую безопасность системы.

Показать оригинальное описание (EN)

A lack of authentication in the mobile app (APK v5.5.0) for Ghost Robotics' Vision 60 robot allows an unauthenticated attacker connected to the device's internal Wi-Fi network to gain unrestricted access to the web administration interface and the HTTP API. Due to the lack of authorization mechanisms, the attacker can view real-time camera feeds, control the robot’s movements, manage sensors (GPS, RTK, SAM, LIDAR), and execute critical operational commands (Play, Pause, Stop, E-Stop). Successful exploitation completely compromises the confidentiality, integrity, and physical security of the system.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0