CVE-2026-25874: RCE crítica sin parchear en LeRobot de Hugging Face pone en riesgo hardware robótico real
Una vulnerabilidad CVSS 9.8 en el PolicyServer de LeRobot utiliza deserialización pickle de Python sobre un canal gRPC sin autenticación, otorgando a atacantes remotos ejecución de código completa en servidores de inferencia GPU y en los robots físicos que controlan — sin parche disponible aún.
CVE-2026-25874 es una vulnerabilidad crítica de ejecución remota de código en LeRobot, el framework de aprendizaje robótico de código abierto de Hugging Face que se utiliza para entrenar y desplegar políticas de redes neuronales en robots físicos. Puntuación CVSS: 9.8. No existe parche disponible a 28 de abril de 2026.
El fallo reside en el componente PolicyServer del módulo de inferencia asíncrona de LeRobot. Al arrancar, el servidor de políticas abre un canal gRPC con add_insecure_port() —sin TLS, sin autenticación— y a continuación deserializa los datos entrantes con pickle.loads() de Python. La deserialización pickle es una superficie de ataque bien documentada: un payload pickle manipulado puede ejecutar comandos arbitrarios del sistema durante la propia llamada de deserialización, antes de que se ejecute ninguna validación a nivel de aplicación.
El contexto de despliegue agrava la gravedad. Los servidores de políticas de LeRobot operan con privilegios elevados para controlar hardware robótico y generalmente residen en redes internas de investigación que confían en el tráfico de estaciones de trabajo. Un atacante que pueda alcanzar el puerto gRPC —ya sea en la misma red o a través de un cliente conectado comprometido— envía un único payload pickle malicioso y obtiene una shell. Esa shell tiene acceso al servidor GPU que ejecuta la inferencia, al hardware robótico conectado y al almacenamiento o cómputo montado en esa máquina.
Los despliegues con robots reales representan el caso más grave. Un servidor de políticas comprometido puede emitir comandos arbitrarios de articulaciones al cliente robot, lo que introduce riesgos tanto de robo de datos como de seguridad física, dependiendo del hardware involucrado.
Qué hacer ahora mismo:
- Bloquear el puerto gRPC con firewall. Si tu PolicyServer es accesible más allá de localhost, bloquéalo a nivel de red de inmediato.
- Sustituir pickle por serialización segura. Cambia la API de inferencia para aceptar payloads JSON o safetensors. Pickle nunca debe deserializar entrada no confiable.
- Añadir autenticación gRPC. Usa interceptores de autenticación basados en tokens para gRPC.
add_insecure_port()no debería existir en un servicio accesible desde la red. - Monitorizar posibles explotaciones. Revisa los logs del servidor en busca de payloads pickle inesperados o procesos inusuales lanzados desde el proceso del servidor gRPC.
Hugging Face aún no ha publicado un parche ni una guía oficial de mitigación. La divulgación se publicó el 28 de abril; el rastreador de problemas de GitHub del proyecto indica que el equipo de LeRobot es consciente del fallo y trabaja activamente en una corrección.
LeRobot ha ganado una adopción significativa en laboratorios de investigación robótica desde su lanzamiento en 2024, en parte porque Hugging Face lo ha posicionado como los “Transformers para robótica”: el framework que facilita entrenar y desplegar políticas visuomotoras en hardware real con el mínimo código posible. Esa adopción hace que la superficie de ataque sea sustancial.
Hasta que se publique una versión parcheada, cualquier PolicyServer de LeRobot accesible desde fuera de localhost es efectivamente un endpoint RCE sin autenticación. Trátalo en consecuencia.
Lecturas relacionadas
- Ciberseguridad El fallo RCE de SharePoint CVE-2026-45659 se confirma bajo ataque activo y entra en la lista KEV de CISA
- Ciberseguridad CVE-2026-0073: RCE crítica sin interacción del usuario en ADB de Android — Parchea Android 14/15/16 ahora
- Ciberseguridad Patch Tuesday de mayo 2026: Microsoft corrige 120 CVEs y la CISA añade el RCE en Word al catálogo de vulnerabilidades explotadas