In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Il bollettino CISA

Il 24 settembre 2026 CISA ha pubblicato l'advisory ICSA-26-267-02 relativo a tre vulnerabilità che interessano i robot aspirapolvere Eufy Omni C20 e Omni X10 Pro. Secondo il bollettino, lo sfruttamento di queste falle potrebbe consentire a un attaccante di eseguire comandi a livello di sistema o codice arbitrario.

Le versioni interessate sono Omni C20 e Omni X10 Pro precedenti alla 1.6.4. Eufy raccomanda di aggiornare il firmware alla versione 1.6.4 o successiva. Al momento della pubblicazione, CISA non ha segnalato sfruttamenti attivi in attacco.

Le tre vulnerabilità

La prima falla, CVE-2026-93289, è una command injection che permette a un attaccante non autenticato di eseguire comandi di sistema durante il processo di pairing. Il punteggio CVSS v3.1 è 7.5 (High), mentre in CVSS v4.0 arriva a 9 (Critical).

La seconda, CVE-2026-93290, riguarda l'uso di credenziali hard-coded in Omni C20: un attaccante potrebbe monitorare i file di log per ottenere le credenziali e accedere a informazioni come i dati di mappatura. Il punteggio è 5.5 in CVSS v3.1 e 6.8 in CVSS v4.0.

La terza, CVE-2026-93291, è una mancata validazione dei certificati in Omni C20 che potrebbe consentire un attacco man-in-the-middle e l'esecuzione di codice arbitrario. È la più grave: 9.4 in CVSS v3.1 e 9.3 in CVSS v4.0.

  • CVE-2026-93289: command injection durante il pairing, CVSS v3.1 7.5, CVSS v4.0 9.0
  • CVE-2026-93290: credenziali hard-coded, CVSS v3.1 5.5, CVSS v4.0 6.8
  • CVE-2026-93291: mancata validazione dei certificati, CVSS v3.1 9.4, CVSS v4.0 9.3
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
CVE-2026-93289command injection durante il pairing, CVSS v3.1 7.5, CVSS v4.0 9.0
CVE-2026-93290credenziali hard-coded, CVSS v3.1 5.5, CVSS v4.0 6.8
CVE-2026-93291mancata validazione dei certificati, CVSS v3.1 9.4, CVSS v4.0 9.3
Sintesi strutturata dei punti documentati nell’articolo.CISA Cybersecurity Advisories

Raccomandazioni

CISA raccomanda di aggiornare i dispositivi alla versione 1.6.4 o successiva e di ridurre l'esposizione di rete dei dispositivi, evitando che siano raggiungibili da internet. Le vulnerabilità sono state segnalate da Jared di Somerset Recon.

Per chi possiede questi dispositivi, la priorità è verificare la versione del firmware e applicare l'aggiornamento disponibile. È inoltre consigliabile isolare i dispositivi IoT in una rete separata e monitorare eventuali attività sospette.

FONTI CONSULTATECISA Cybersecurity Advisories
#eufy#cisa#command injection#iot#cve-2026-93289