
Eufy corrige tres fallas de seguridad en sus aspiradoras Omni
La más grave, con una calificación de 9.4 sobre 10, dejaba tomar el control del robot sin que el atacante necesitara ninguna contraseña.
Quien tenga en casa una aspiradora robot Eufy Omni C20 u Omni X10 Pro debe abrir la aplicación y confirmar que el firmware ya esté en la versión 1.6.4. Esa actualización, disponible desde antes del aviso, corrige tres vulnerabilidades que la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) hizo públicas este 24 de septiembre.
La más grave de las tres deja que un atacante se haga pasar por el propio servidor de Eufy mientras el robot se comunica con la nube, porque el dispositivo no revisa bien los certificados digitales que recibe. Con ese hueco, alguien interpuesto en la misma red podría llegar a ejecutar código dentro del aparato. Una segunda falla permite meter comandos del sistema operativo durante el primer emparejamiento del robot con la cuenta del usuario, sin que haga falta ninguna contraseña. La tercera deja contraseñas sin cifrar dentro de los archivos de registro del dispositivo, la puerta a los mapas que la aspiradora arma de cada casa que limpia.
En cifras, las tres fallas que reporta el aviso de CISA, documentadas también en el repositorio de Strix:
- **CVE-2026-93291**, la falla de certificados: 9.4 de 10 en la escala CVSS, crítica.
- **CVE-2026-93289**, la inyección de comandos sin contraseña: 7.5 de 10.
- **CVE-2026-93290**, las credenciales expuestas en los registros: 5.5 de 10.
Las tres afectan a cualquier firmware anterior a la versión 1.6.4, en ambos modelos. Security Online precisó que la falla de inyección ocurre justo quien vincula el robot por primera vez a su cuenta, el momento en que el dispositivo confía casi sin filtro en lo que recibe. CISA, por su parte, dijo no tener registro de que alguien ya las haya usado "en este momento".
No es el primer tropiezo de seguridad de Eufy, la marca de hogar inteligente de Anker Innovations: en 2022 la empresa admitió que algunas de sus cámaras subían miniaturas de video a la nube pese a venderse como almacenamiento local. El aviso de ahora es distinto, porque no habla de qué recolecta el fabricante sino de qué tan expuesto queda el aparato frente a alguien externo.
Eufy no ha dicho cuántos de sus robots en México siguen corriendo una versión vulnerable, ni si avisó de forma directa a sus usuarios además de publicar el firmware.



