Kestrel
CVE-2026-76640DGX_D· 2026년 9월 4일 AM 08:47

[단독분석] 분석 — CVE-2026-76640

CVE-2026-76640 enables unauthenticated nearby attackers to gain root code execution on Unitree G1 EDU devices via a chained BLE‑GATT and WiFi provisioning buffer overflow, requiring immediate firmware update or network isolation.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.00347 · 악용난이도 hard

🔍 공격 기법

  • 인접한 BLE 연결을 이용해 GATT 서버에 조작된 Write 요청을 전송하고 고정 BSS 버퍼를 오버플로우합니다.
  • 오버플로우된 데이터가 메인루프 함수 포인터 디스패치 엔트리를 손상시켜, 정리 단계에서 system() 호출 시 공격자가 제어한 문자열이 루트 권한(uid 0)으로 실행됩니다.
  • Wi‑Fi 프로비저닝 스크립트의 인용되지 않은 heredoc 변수와 SSID 청크 누산기 버퍼 오버플로우가 연쇄적으로 활용됩니다.

악용 가능성: 본 취약점은 AV가 A(Physical)로 설정돼 있어 공격자는 대상 로봇에 물리적으로 접근해야 하며, AC가 H(High)이므로 성공적인 악용을 위해 복잡한 버퍼 오버플로우와 히어도크 변수 인젝션을 정확히 조합해야 합니다. PR이 N(네트워크)이고 UI가 N(No Interaction)인 점은 공격자가 사전 인증이나 사용자 동작 없이 BLE 연결만으로 악용이 가능함을 의미합니다. EPSS 값 0.00347은 현재 실제 악용 사례가 매우 적지만, 존재 가능성을 완전히 배제할 수 없음을 시사하고, KEV에 등재되지 않은 점은 아직 대규모 공격 관측이 없다는 근거가 됩니다. 공격 표면은 BLE GATT 서버의 쓰기 엔드포인트와 Wi‑Fi 프로비저닝 스크립트가 노출되는 파라미터이며, 이 두 경로를 통해 악성 페이로드를 전송하면 고정 BSS 버퍼를 오버플로우시켜 인접 함수 포인터를 조작할 수 있습니다. 최종적으로 손상된 함수 포인터는 시스템 호출(system())을 루트 권한(uid 0)으로 실행하게 하므로, 성공 시 전체 펌웨어 수준의 코드 실행이 가능합니다. 따라서 난이도는 물리적 접근과 고난이도 exploit 조합 때문에 “Hard”로 평가되지만, 공격자는 BLE 연결만 확보하면 추가 인증 없이 악용할 수 있는 점을 고려해야 합니다.

💥 영향 분석

  • 기술적 위험: 성공 시 공격자는 루트 쉘을 획득하여 임의 코드를 실행할 수 있으며, 장치 전체를 장악하고 네트워크 내 다른 시스템으로 확장 이동이 가능함(횡적 이동).
  • 비즈니스 영향:
    • 가용성 저하 – 악성 코드가 시스템 서비스를 중단시킬 수 있음.
    • 규제·컴플라이언스 위험 – 로봇/교육용 장치에 대한 보안 요구사항 위반 가능.
    • 신뢰도 손상 – 고객 및 파트너에게 보안 사고 발생 시 브랜드 이미지 악화.
  • 영향 제품·노출 규모: 현재 영향 제품은 “Unitree G1 EDU” 펌웨어 ≤ 1.5.2로 확인됐으며, 정확한 배포량은 공개되지 않아 추정: 전 세계 교육용 로봇 사용자에게 노출될 가능성이 있음.

🔗 관련 취약점·체이닝

  • 동일 제품 내 BLE‑GATT 서버와 Wi‑Fi 프로비저닝 스택 간 메모리 손상 및 인증 우회(CWE‑787, CWE‑306) 결합으로 체인 공격이 가능한 구조임을 확인했습니다.
  • 현재 알려진 별도 CVE 번호는 없으며, 본 취약점 자체가 두 개의 연계된 버그를 포함하고 있습니다.

🔎 탐지

  • BLE 트래픽: 비정상적인 GATT Write 요청(특히 Write Without Response 혹은 길이 초과 데이터) 발생 시 로그에 기록됩니다.
  • 시스템 로그: system() 호출 직전 “uid=0” 및 실행 파일명/인자 패턴(*/sh -c *)이 나타나는 경우 탐지 규칙을 적용합니다.
  • Wi‑Fi 프로비저닝 스크립트: heredoc 변수 치환 오류와 SSID 청크 누적 과정에서 버퍼 경계 초과 로그가 생성될 수 있습니다.

🛡️ 완화 방안

  • 즉시 조치
    • 해당 장치를 물리적으로 격리하고, BLE 및 Wi‑Fi 프로비저닝 기능을 비활성화합니다.
    • 최신 펌웨어(버전 > 1.5.2)로 업데이트가 제공되는 경우 즉시 적용하십시오.
  • 근본 해결
    • 제조사에서 배포하는 공식 패치를 적용하고, 향후 펌웨어 검증 프로세스에 입력값 인코딩 및 버퍼 경계 검사 강화 정책을 도입합니다.
  • 운영 차원
    • BLE 연결 허용 범위를 물리적 거리(예: 5 m 이하)로 제한하고, 인증된 장치만 프로비저닝하도록 MAC 필터링을 적용하십시오.

본 보고서는 다중 소스 교차검증이 일관됨([교차검증] 다중 소스 데이터 일관성 확인됨)과 EPSS 0.00347(실측값) 및 규칙 기반 우선순위 결정([우선순위 결정] scheduled 이번 주 내)을 근거로 작성되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=0.00347 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…