„`html
CVE-2026-66407: AuthentifizierungslĂĽcke in DEEBOT PRO Modellen
Zusammenfassung
Eine kritische Sicherheitslücke in den Saugrobotern DEEBOT PRO M1 und DEEBOT PRO K1VAC ermöglicht es Angreifern, private WebSocket-Schlüssel durch Man-in-the-Middle-Angriffe abzurufen. Dies führt zu unbefugtem Zugriff und Manipulation der Kommunikation.
Betroffene Systeme
- DEEBOT PRO M1
- DEEBOT PRO K1VAC
- Weitere Varianten möglich
CVE ID: CVE-2026-66407
CVSS Score: 8.1 (High)
Angriffsvektor: Network (Netzwerkbasiert)
Technische Details
Die betroffenen DEEBOT-Modelle implementieren die WebSocket-Authentifizierung unsicher. Der Private Key wird in unverschlĂĽsselter oder schwach geschĂĽtzter Form ĂĽbertragen und kann durch Verkehrsanalyse abgefangen werden. Ein Angreifer im selben Netzwerk (z.B. WLAN) kann:
- WebSocket-Verkehr passiv abfangen
- Private Keys extrahieren
- Sich als autorisierter Client authentifizieren
- Befehle an den Roboter senden oder Daten manipulieren
Empfohlene Massnahmen
- Sofortmassnahme: Geräte von unsicheren Netzwerken isolieren
- Netzwerkschutz: VPN oder segmentiertes Netzwerk nutzen
- Hersteller-Update: Auf Sicherheits-Patches prĂĽfen
- Monitoring: Netzwerkverkehr ĂĽberwachen
- Deaktivierung: WebSocket-Funktion deaktivieren, falls nicht notwendig
Bewertung
Die Lücke stellt ein hohes Risiko dar. Ohne verfügbaren Patch ist eine sofortige Risikominderung erforderlich. Benutzer sollten ihre DEEBOT-Geräte nur in vertrauenswürdigen Netzwerkumgebungen betreiben und regelmäßig auf Firmware-Updates prüfen.
„`