„`html
Zusammenfassung
Die Schwachstelle CVE-2026-66404 betrifft die Saugroboter DEEBOT PRO M1 und DEEBOT PRO K1VAC der Marke Ecovacs. Das Sicherheitsproblem liegt in der fehlenden Validierung von Server-Zertifikaten bei MQTT-Kommunikation. Dadurch können Angreifer sensible Informationen wie Betriebsprotokolle und Aktivitätsprotokolle auslesen. Der Schweregrad wird mit „Medium“ (CVSS 6.5) bewertet.
Betroffene Systeme
- DEEBOT PRO M1
- DEEBOT PRO K1VAC
Weitere Varianten und Modelle könnten ebenfalls betroffen sein. Eine detaillierte Liste sollte beim Hersteller angefordert werden.
Technische Details
Die anfälligen Geräte verwenden das MQTT-Protokoll (Message Queuing Telemetry Transport) für die Kommunikation mit Backend-Servern. Bei der Implementierung werden Server-Zertifikate nicht ordnungsgemäß validiert. Dies ermöglicht Man-in-the-Middle-Angriffe (MitM), bei denen ein Angreifer sich in die Kommunikation zwischenschalten kann.
Ein Angreifer mit Netzwerkzugriff kann:
- MQTT-Verbindungen abfangen
- Betriebsprotokolle abrufen
- Aktivitätsprotokolle einsehen
- Persönliche Nutzungsdaten extrahieren
Die fehlende Zertifikatsvalidierung verhindert die Authentizität des verbundenen Servers nicht zu überprüfen.
Empfohlene Massnahmen
- Netzwerk-Segmentierung: IoT-Geräte in separates Netzwerk-Segment isolieren
- Firewall-Regeln: Ausgehende Verbindungen zu MQTT-Brokern einschränken
- Monitoring: MQTT-Traffic ĂĽberwachen und anomale Verbindungen detektieren
- Firmware-Update: Auf offizielle Security-Patches prĂĽfen und einspielen
- VerschlĂĽsselung: WLAN-VerschlĂĽsselung (WPA3) aktivieren
Derzeit ist kein offizieller Patch verfĂĽgbar. Der Hersteller sollte kontaktiert werden.
Bewertung
Bei einem CVSS-Score von 6.5 handelt es sich um eine mittelschwere Schwachstelle mit praktischem Exploitationspotential im lokalen Netzwerk. Die fehlende Zertifikatsvalidierung ist ein grundlegendes Sicherheitsversäumnis, das bei IoT-Geräten kritisch zu bewerten ist. Eine zeitnahe Patched wird empfohlen.
„`