El INCIBE (Instituto Nacional de Ciberseguridad) ha coordinado la publicacion de tres vulnerabilidades de severidad alta que afectan al robot cuadrúpedo Vision 60 de Ghost Robotics, permitiendo a un atacante acceder de forma no autorizada, tomar el control remoto del dispositivo e interceptar comunicaciones mediante ataques Man-in-the-Middle. La alerta, publicada el lunes 27 de julio, advierte de que no existe un parche de seguridad disponible para ninguna de las vulnerabilidades identificadas.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE ha coordinado la divulgación de tres vulnerabilidades altas (CVE-2026-12989, CVE-2026-12990, CVE-2026-12991) en el robot Vision 60 de Ghost Robotics, que carece de solución por el momento.
- ¿Dónde y cuándo? Las vulnerabilidades afectan a la aplicación móvil APK versión 5.5.0; el aviso fue emitido el lunes 27 de julio de 2026.
- ¿Qué resultado? Los fallos permiten acceso sin autenticación a la interfaz web del robot, control remoto de sus movimientos y sensores, y ataques Man-in-the-Middle en la red WiFi interna, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.
Tres vulnerabilidades de severidad alta sin parche
Las vulnerabilidades, descubiertas por los investigadores Víctor Manuel Charro García, Adrián Campazas Vega y Claudia Álvarez Aparicio, han sido asignadas con los códigos CVE-2026-12989, CVE-2026-12990 y CVE-2026-12991 y presentan puntuaciones CVSS v4.0 de 8.7, 7.7 y 8.7, respectivamente. Todas ellas están clasificadas como de gravedad alta y no cuentan con una solución reportada por el fabricante.
La primera vulnerabilidad (CVE-2026-12989) radica en la falta de autenticación (CWE-306) en la aplicación móvil. Un atacante conectado a la red Wi-Fi interna del robot puede acceder sin restricciones a la interfaz web de administración y a la API HTTP. Desde allí, puede visualizar en tiempo real las cámaras, controlar los movimientos del robot, gestionar sensores como GPS, RTK, SAM y LIDAR y ejecutar comandos críticos como Play, Pause, Stop y E-Stop.
La segunda (CVE-2026-12990) es una vulnerabilidad de control de acceso (CWE-284) que permite la ejecución de múltiples sesiones simultáneas sin validación de integridad. Un atacante con una versión modificada de la aplicación puede conectarse al robot durante una sesión legítima activa, interceptar el vídeo en tiempo real e interactuar parcialmente con el sistema sin desconectar al operador, afectando la confidencialidad y la seguridad operativa.
Ataque Man-in-the-Middle y falta de cifrado
La tercera vulnerabilidad (CVE-2026-12991) se debe a la ausencia de mecanismos criptográficos (CWE-300) para proteger las comunicaciones. Un atacante en la red local puede emplear técnicas de ARP spoofing y bloqueo selectivo de tráfico para interceptar y manipular los paquetes entre el operador y el robot. Esta situación permite provocar la desconexión del controlador legítimo, establecer comunicaciones no autorizadas e impedir que el operador recupere el control, comprometiendo gravemente la confidencialidad, integridad y disponibilidad (CIA) de las operaciones.
La falta de parche para estas vulnerabilidades de día cero subraya el creciente riesgo cibernético en sistemas robóticos avanzados utilizados en entornos sensibles, desde la seguridad hasta la industria.
El panorama de la ciberseguridad
Este tipo de vulnerabilidades, conocidas como 0day, representan una de las mayores amenazas en el ámbito de la ciberseguridad industrial y robótica. Según los datos del INCIBE, en 2025 se gestionaron más de 400 avisos de vulnerabilidades en sistemas de control y dispositivos conectados, una cifra que refleja la acelerada digitalización de entornos operativos y la necesidad de contar con protocolos de divulgación coordinada. La detección de estos fallos por parte de investigadores españoles, y su inmediata publicación a través de los canales del INCIBE-CERT, demuestra la madurez del ecosistema nacional de ciberseguridad y su capacidad para reaccionar ante fallos críticos antes de que sean explotados de forma masiva.
El fabricante Ghost Robotics no ha lanzado, por el momento, ninguna actualización de firmware para mitigar estas vulnerabilidades. Mientras tanto, el INCIBE recomienda a los usuarios del Vision 60 aislar el robot de redes no confiables, restringir el acceso a la red Wi-Fi interna y monitorizar de forma continua cualquier actividad anómala en los dispositivos.

