Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Vision 60 de Ghost Robotics

Fecha de publicación 27/07/2026
Identificador
INCIBE-2026-508
Importancia
4 - Alta
Recursos Afectados

Vision 60, versión 5.5.0 APK.

Descripción

INCIBE ha coordinado la publicación de 3 vulnerabilidades de severidad alta que afectan a Vision 60 de Ghost Robotics, un avanzado robot cuadrúpedo. Las vulnerabilidades han sido descubiertas por Víctor Manuel Charro García, Adrián Campazas Vega y Claudia Álvarez Aparicio.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-12989: CVSS v4.0: 8.7 | CVSS AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-306
  • CVE-2026-12990: CVSS v4.0: 7.7 | CVSS AV:A/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-284
  • CVE-2026-12991: CVSS v4.0: 8.7 | CVSS AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-300
Solución

No hay solución reportada por el momento.

Detalle
  • CVE-2026-12989: falta de autenticación en la aplicación móvil (APK v5.5.0) del robot Vision 60 de Ghost Robotics permite a un atacante no autenticado, conectado a la red Wi-Fi interna del dispositivo, acceder sin restricciones a la interfaz web de administración y a la API HTTP. Al carecer de mecanismos de autorización, el atacante puede visualizar el flujo de las cámaras en tiempo real, controlar los movimientos del robot, gestionar sensores (GPS, RTK, SAM, LIDAR) y ejecutar comandos críticos de operación (Play, Pause, Stop, E-Stop). La explotación exitosa compromete totalmente la confidencialidad, integridad y la seguridad física del sistema.
  • CVE-2026-12990: vulnerabilidad de control de acceso en la aplicación móvil (APK v5.5.0) del robot Vision 60 de Ghost Robotics permite la ejecución de múltiples sesiones simultáneas sin la validación adecuada del cliente ni de la integridad de la sesión. Un atacante provisto de una versión modificada de la aplicación puede conectarse al robot durante una sesión legítima ya activa. Esto le permite evadir las restricciones de control, interceptar información sensible (como el video en tiempo real) e interactuar parcialmente con el sistema de forma inadvertida y sin desconectar al usuario legítimo, afectando la confidencialidad y la seguridad operativa.
  • CVE-2026-12991: la ausencia de mecanismos criptográficos para garantizar la integridad y autenticidad de las comunicaciones en el robot Vision 60 de Ghost Robotics (APK v5.5.0) expone al sistema a ataques Man-in-the-Middle. Un atacante ubicado en la red local puede utilizar técnicas de ARP spoofing y bloqueo selectivo de tráfico para interceptar y manipular los paquetes entre el operador legítimo y el robot. Esto permite provocar la desconexión del controlador original, establecer comunicaciones no autorizadas e impedir que el operador recupere el control del dispositivo, comprometiendo gravemente la confidencialidad, integridad y disponibilidad (CIA) de las operaciones.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-12989 Alta No Ghost Robotics
CVE-2026-12990 Alta No Ghost Robotics
CVE-2026-12991 Alta No Ghost Robotics
Listado de referencias