Содержание
Критическая уязвимость в Universal Robots PolyScope 5 дала атакующим шанс удалённо выполнять команды на контроллере робота. Баг уже получил идентификатор CVE-2026-8153 и оценку CVSS 9.8, а патч вышел в версии PolyScope 5.25.1.
Речь про коллаборативных роботов, которые работают рядом с людьми. Поэтому история не только про простои и утечки, но и про риск физического вреда, если кто-то перехватит управление.
Что именно нашли в Dashboard Server PolyScope 5
Уязвимость относится к типу command injection и находится в компоненте Dashboard Server. Если атакующий может достучаться до сетевого порта этого сервиса, он способен отправить специально сформированную команду, и она выполнится прямо в базовой ОС контроллера.
Ключевой момент — аутентификация не требуется. По описанию проблемы, Dashboard Server принимает ввод пользователя и передаёт его операционной системе без нормальной нейтрализации спецсимволов. В результате злоумышленник может внедрить произвольные команды, которые выполнятся с полными системными привилегиями.
Такой сценарий ведёт к полной компрометации контроллера. Под ударом оказываются конфиденциальность, целостность и доступность системы, то есть классический CIA-треугольник.
Какие версии затронуты и что сделала Universal Robots
Уязвимость затрагивает все версии PolyScope 5 до 5.25.1. Universal Robots выпустила исправление в PolyScope 5.25.1 и выложила его на своём сайте поддержки для всех затронутых клиентов.
Но патч не защищает сам по себе. Он начинает работать только после установки, и каждый день без обновления оставляет окно для атак по уже известной схеме. Компания рекомендует обновиться до 5.25.1 или новее как можно быстрее.
Публичную карточку с деталями компания ведёт здесь: CVE-2026-8153: command injection в PolyScope 5 Dashboard Server.
Почему это реально опасно для заводов и коботов
Universal Robots подчёркивает простую мысль: «Security of your network is essential to security of your robot». Компания отдельно говорит, что её продукты не проектировали для прямой доступности из интернета, а входящие подключения обычно режут корпоративные фаерволы.
Проблема в том, что заводская сеть — это не только периметр. Если робот доступен из локальной сети, атака может прийти изнутри. Например, с заражённой рабочей станции на том же сегменте, особенно если в цеху нет нормальной сегментации.
И тут коллаборативные роботы становятся отдельной зоной риска. Компрометированный кобот может начать вести себя непредсказуемо, потому что им управляет не владелец. В среде, где рядом стоят люди, это уже вопрос безопасности персонала, а не только IT.
Уязвимость обнаружила исследовательница Vera Mens из Claroty Team82. Она сообщила о проблеме и координировала раскрытие через CISA и платформу CERT/CC VINCE.
На момент раскрытия CISA не сообщала о случаях публичной эксплуатации именно этой уязвимости.