„`html
Zusammenfassung
Die Schwachstelle CVE-2026-66403 betrifft die Roboterstaubsauger DEEBOT PRO M1 und DEEBOT PRO K1VAC des Herstellers Ecovacs. Das Problem liegt in einer aktivierten Debug-Weboberfläche, die es Angreifern ermöglicht, sensible Informationen wie Grundrisspläne und Systemprotokolle auszulesen. Der CVSS-Wert von 7.5 klassifiziert die Schwachstelle als High-Risk.
Betroffene Systeme
- DEEBOT PRO M1 (alle Versionen)
- DEEBOT PRO K1VAC (alle Versionen)
- Möglicherweise weitere DEEBOT-Modelle der Pro-Serie
Technische Details
Die betroffenen Geräte verfügen über einen Debug-Webserver, der für Entwicklungs- und Testzwecke aktiviert bleieb und nicht deaktiviert wurde. Dieser läuft typischerweise auf Port 8080 oder 8888 und ist ohne Authentifizierung erreichbar.
Ein Angreifer im selben Netzwerk (oder über exponierte Geräte im Internet) kann auf folgende Daten zugreifen:
- Erstelle Grundrisspläne der Wohnumgebung
- Navigations- und Bewegungsprotokolle
- Geräte-Firmware-Informationen
- Systemlogs mit potentiell weiteren SicherheitslĂĽcken
Die Angriffsvektor ist Network mit niedriger Komplexität, da keine spezielle Authentifizierung erforderlich ist.
Empfohlene Massnahmen
- Netzwerkisolation: Verbinden Sie die DEEBOT-Geräte nur mit isolierten IoT-Netzwerken
- Firewall-Regeln: Blockieren Sie den Zugriff auf Ports 8080 und 8888 von auĂźen
- Firmware-Updates: Überprüfen Sie regelmäßig auf verfügbare Updates
- Zugangsschutz: Implementieren Sie starke WLAN-VerschlĂĽsselung (WPA3)
- Monitoring: Beobachten Sie verdächtige Zugriffe auf die Weboberfläche
Bewertung
CVSS v3.1 Base Score: 7.5 (HIGH)
Obwohl aktuell kein Patch verfügbar ist, sind Mitigationsmaßnahmen auf Netzwerkebene sofort umsetzbar. Die fehlende Authentifizierung stellt ein erhebliches Risiko für die Privatsphäre dar.
„`