【活用ガイド】

[English]

JVNDB-2026-026400

ロボット掃除機DEEBOT PRO M1、DEEBOT PRO K1VACおよびスマートフォンアプリECOVACS PROにおける複数の脆弱性

概要

ECOVACS ROBOTICSが開発し、日本国内ではHellohas Robotics株式会社が提供するロボット掃除機DEEBOT PRO M1、DEEBOT PRO K1VACおよびスマートフォンアプリECOVACS PROには、次の複数の脆弱性が存在します。
  • デバッグ用途のWebサーバが有効(CWE-489) - CVE-2026-66403
  • MQTT通信におけるサーバ証明書検証の欠如(CWE-295) - CVE-2026-66404
  • telnetサーバが有効(CWE-489) - CVE-2026-66405
  • wget呼び出しにおけるサーバ証明書検証欠如(CWE-295) - CVE-2026-66406
    • 中間者攻撃(man-in-the-middle attack)によって通信内容を傍受されたり改ざんされたりする可能性があります
  • Websocket通信認証における解読される恐れの高い暗号アルゴリズムの使用(CWE-327) - CVE-2026-66407
    • 中間者攻撃(man-in-the-middle attack)によってwebsocketの秘密鍵を解析される可能性があります
  • rootアカウントに弱いパスワードが使われている(CWE-1391) - CVE-2026-66408
  • Wi-Fiホットスポットネットワークに弱いパスワードが使われている(CWE-1391) - CVE-2026-66409
  • スマートフォンアプリにおける不適切な証明書検証(CWE-295) - CVE-2026-66410
  • 脆弱なサードパーティ製コンポーネントの使用(CWE-1395)
    • 当該製品で使用しているQuectel EG25-Gデバイスにおいて既知の脆弱性(CVE-2021-31698)が未修正
  • Websocket通信における認証処理の不適切な実装(CWE-303) - CVE-2026-66411
この脆弱性情報は、Hellohas Robotics株式会社がECOVACS ROBOTICSに直接報告し、ECOVACS ROBOTICSとの調整を経て、製品利用者への周知を目的にJVNでの公表に至りました。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.5 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
※上記は、CVE-2026-66403 の評価になります。


CVSS v3 による深刻度
基本値:6.5 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: なし
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2026-66404 の評価になります。


CVSS v3 による深刻度
基本値:8.0 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2026-66405 の評価になります。


CVSS v3 による深刻度
基本値:4.8 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: なし
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2026-66406 の評価になります。


CVSS v3 による深刻度
基本値:8.1 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: なし
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2026-66407 の評価になります。


CVSS v3 による深刻度
基本値:4.6 (警告) [その他]
  • 攻撃元区分: 物理
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: なし
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
※上記は、CVE-2026-66408 の評価になります。


CVSS v3 による深刻度
基本値:5.3 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: なし
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
※上記は、CVE-2026-66409 の評価になります。


CVSS v3 による深刻度
基本値:4.8 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: なし
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2026-66410 の評価になります。


CVSS v3 による深刻度
基本値:5.3 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: なし
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2026-66411 の評価になります。
影響を受けるシステム


ECOVACS
  • ECOVACS PRO Androidアプリ 1.3.82より前のバージョン (CVE-2026-66410)
  • ECOVACS PRO iOSアプリ 1.3.82より前のバージョン (CVE-2026-66410)
ハロハスロボティクス株式会社
  • DEEBOT PRO M1 M1-1.7.27より前のバージョン (CVE-2026-66403、CVE-2026-66404、CVE-2026-66405、CVE-2026-66406、CVE-2026-66407、CVE-2026-66408、CVE-2026-66409、CVE-2021-31698、CVE-2026-66411)
  • DEEBOT PRO K1VAC V1.7.821より前のバージョン (CVE-2026-66403、CVE-2026-66404、CVE-2026-66405、CVE-2026-66406、CVE-2026-66407、CVE-2026-66408、CVE-2026-66409、CVE-2021-31698、CVE-2026-66411)

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
  • 特定のポートを介して当該製品が保存しているフロアマップやログ情報を取得される(CVE-2026-66403)
  • MQTTを介して当該製品の操作履歴や動作ログを取得される(CVE-2026-66404)
  • Telnet経由で当該製品にログインされる(CVE-2026-66405)
  • 管理者権限で任意のコードを実行される(CVE-2026-66406)
  • 通信内容を傍受されたり設定を変更されたりする(CVE-2026-66407、CVE-2026-66410)
  • ロボット本体への物理アクセスにより特定の操作を行われた場合、rootパスワードを取得される(CVE-2026-66408)
  • ホットスポットパスワードを解析され、ロボットのアクセスポイントに接続される(CVE-2026-66409)
  • 当該製品で使用しているQuectel EG25-Gデバイスの既知の脆弱性(CVE-2021-31698)の影響を受け、当該製品上で任意のコードを実行される
  • 認証無しでロボットを操作される(CVE-2026-66411)
対策

開発者によると、本脆弱性の影響を受ける可能性のあるユーザへの周知および対象製品の修正バージョンへのアップデートはすでに完了しているため、ユーザによる追加対応は不要とのことです。
ベンダ情報

ハロハスロボティクス株式会社
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 弱い認証情報の使用(CWE-1391) [その他]
  2. 脆弱なサードパーティ製コンポーネントへの依存(CWE-1395) [その他]
  3. 不正な証明書検証(CWE-295) [その他]
  4. 認証アルゴリズムの不適切な実装(CWE-303) [その他]
  5. 不完全、または危険な暗号アルゴリズムの使用(CWE-327) [その他]
  6. アクティブ状態のデバッグコード(CWE-489) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2021-31698
  2. CVE-2026-66403
  3. CVE-2026-66404
  4. CVE-2026-66405
  5. CVE-2026-66406
  6. CVE-2026-66407
  7. CVE-2026-66408
  8. CVE-2026-66409
  9. CVE-2026-66410
  10. CVE-2026-66411
参考情報

  1. JVN : JVNVU#92804348
更新履歴

  • [2026年08月03日]
      掲載