
9 月 24 日,某国网络安全机构发布通告(ICSA-26-267-02),披露某消费电子品牌旗舰扫地机器人存在三项安全缺陷,影响 Omni C20 与 Omni X10 Pro 两个系列 1.6.4 之前的固件版本。其中最严重的一项位于设备配对流程:攻击者无需认证、无需用户交互,即可通过构造请求注入并执行系统命令(CVE-2026-93289),按不同评估体系评分在 7.5 至 9.0 之间。
另外两项缺陷同样指向基础安全能力缺失:设备与云端通信时缺失证书校验,可被中间人攻击者执行任意代码(CVE-2026-93291,评分 9.4);设备内置硬编码凭据,可被用于访问包含住宅户型地图的日志文件(CVE-2026-93290,评分 5.5)。清扫设备长期在家庭内部活动并建立室内地图,其感知数据一旦被获取,家庭活动规律与户型布局将随之暴露。
厂商已发布 1.6.4 版本固件修复上述缺陷,通告未提及在野利用情况。对照相关智能家电通用安全技术规范的要求,设备身份应基于不可克隆的硬件信任锚建立,通信模块应在无外围防护的网络环境中保持自校验能力。本次事件说明,配对、升级等"首次连接"环节与核心功能同等重要,均须纳入出厂前的安全评估范围。