PT-2026-34741 · Lerobot · Lerobot

·

CVE-2026-25874

·

Publicado

2026-04-23

·

Atualizado

2026-07-17

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas LeRobot versões anteriores a 0.6.0
Description Um problema de desserialização insegura existe no pipeline de inferência assíncrona dos componentes do servidor de políticas e do cliente do robô. O software utiliza a função pickle.loads() para desserializar dados recebidos através de canais gRPC não autenticados e sem TLS (Transport Layer Security), um protocolo utilizado para criptografar comunicações. Um invasor não autenticado com alcance de rede pode alcançar a execução remota de código enviando um payload pickle especialmente criado através das seguintes chamadas gRPC:
  • SendPolicyInstructions
  • SendObservations
  • GetActions
A exploração deste problema pode levar ao comprometimento da máquina hospedeira, roubo de dados sensíveis, como chaves de API e credenciais SSH, movimentação lateral na rede, negação de serviço ou a manipulação do comportamento físico do robô.
Recommendations Atualizar para a versão 0.6.0. Como mitigação temporária, restrinja o acesso de rede à porta do PolicyServer para evitar comunicações externas não autorizadas.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06131
CVE-2026-25874

Produtos afetados

Lerobot