CVE-2026-10557 Critical CVSS 9.8/10

đź”´ CVE-2026-10557: Critical Schwachstelle

CVE-2026-10557
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die Yarbo Android- und iOS-Anwendungen enthalten hart codierte MQTT-Broker-Anmeldedaten, die für alle Benutzer und Geräte identisch sind. Diese Credentials sind in der Anwendungsbinary eingebettet und können durch APK-Dekompilierung problemlos extrahiert werden. Die Sicherheitslücke ermöglicht unbefugten Zugriff auf globale Cloud-MQTT-Broker, die Echtzeittelemetrie der gesamten Yarbo-Roboterflotte übertragen.

Betroffene Systeme

Alle Versionen der Yarbo-Anwendungen für Android und iOS sind betroffen. Die Schwachstelle ermöglicht Angreifern, auf Telemetriedaten aller weltweit eingesetzten Yarbo-Roboter zuzugreifen und diese zu kontrollieren.

Technische Details

Die hart codierten MQTT-Credentials sind in der kompilierten Anwendung statisch hinterlegt und nicht verschleiert. Durch statische Analyse dekompilierter APK-Dateien lassen sich diese Anmeldedaten in wenigen Minuten extrahieren. Mit den extrahierten Credentials können Angreifer:

  • Wildcard-Abos auf alle Robot-Telemetrie-Topics abonnieren
  • Befehle an beliebige Roboter ĂĽber deren Seriennummer senden
  • Echtzeit-Positions- und Sensordaten aller verbundenen Geräte erfassen
  • Robots unbefugt steuern und manipulieren

Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung oder weitere Privilegien.

Empfohlene Massnahmen

  • Umgehende Rotation der MQTT-Broker-Credentials durchfĂĽhren
  • Gerätespezifische Authentifizierungsmechanismen implementieren
  • Anwendungen mit Credential-Obfuskation neu kompilieren
  • Monitoring der MQTT-Broker auf verdächtige Aktivitäten erhöhen
  • Benutzer informieren und Updates bereitstellen
  • Netzwerkzugriffe auf MQTT-Broker auf vertrauenswĂĽrdige IP-Adressen beschränken

Bewertung

CVSS-Score: 9.8 (Critical)

Die kritische Einstufung ist gerechtfertigt. Die Kombination aus leicht extrahierbaren Credentials, fehlender Authentifizierung und Möglichkeit zur Fernsteuerung aller Roboter stellt eine erhebliche Sicherheitsbedrohung dar. Ohne verfügbaren Patch sollten Maßnahmen zur Netzwerk-Segmentierung und Überwachung priorisiert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-10557-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 14.06.2026
Alle CVEs ansehen