Unitree op de IFA: de lekken staan al een jaar open, en Europa zegt niets
Begin september stond Unitree gewoon op de IFA in Berlijn, in de innovatiehal, met een modeshow-optreden op zaterdagmiddag erbij. De G1 was te zien (basisprijs zo'n 13.500 dollar) en de grotere H2 (vanaf 40.900 dollar). Zes weken eerder, op 28 juli, had de Amerikaanse toezichthouder FCC het bedrijf op de Covered List gezet — de lijst van apparatuur die in de VS als risico voor de nationale veiligheid geldt. Twee weken vóór de beurs, op 19 augustus, ging Unitree naar de beurs van Shanghai en sloot de eerste handelsdag 460 procent boven de introductieprijs, op een waardering van omgerekend zo'n 51 miljard dollar.
Drie gebeurtenissen in zes weken, en ze wijzen niet dezelfde kant op. Dat is precies waarom deze beurs een artikel waard is.
Wat er feitelijk openstaat
De kwetsbaarheden waar wij eerder over schreven, zijn niet verholpen. UniPwn, in september 2025 gepubliceerd door onderzoekers Andreas Makris en Kevin Finisterre, laat een aanvaller op zo'n dertig meter afstand via bluetooth root-toegang krijgen — zonder koppeling, zonder wachtwoord. De aanval kan zich bovendien van robot naar robot verspreiden zodra die binnen elkaars bluetooth-bereik komen. Daar kwamen in augustus 2026 twee geregistreerde kwetsbaarheden bij (CVE-2026-76639 en CVE-2026-76640, gevonden door onderzoeker Olivier Laflamme), die root-toegang mogelijk maken via bluetooth, via Unitrees cloud-API en via de Linux-omgeving waar de robot op draait.
Het belangrijkste cijfer is misschien wel dit: sinds september 2025 is er geen publieke firmware-update gedocumenteerd die deze problemen aantoonbaar dicht. Unitree zegt de kwetsbaarheden te erkennen en eraan te werken, en stelt dat het 'geen persoonlijke of gevoelige gegevens zonder toestemming verzamelt'. Dat zijn beweringen van het bedrijf; de onafhankelijke controle daarop ontbreekt tot nu toe.
Het gat zit niet in China, maar in Brussel
Voor een Amerikaanse koper is de situatie helder: de FCC heeft een oordeel geveld en dat oordeel is openbaar. Voor een Europese koper is er — niets. Geen invoerbeperking, geen waarschuwing, geen keurmerk-eis die specifiek op de cyberkant van humanoïde robots ziet. Wie op de IFA een G1 bestelde, kreeg van geen enkele Europese instantie een signaal dat de Amerikaanse toezichthouder dit product zes weken eerder in de ban deed.
Dat is de echte les voor deze site. Niet 'Chinese robots zijn onveilig' — dat is een te grote zin die niets bewijst. Wel: de Europese koper moet dit oordeel op dit moment zelf vellen, want niemand doet het voor hem.
Er is nu wél een maatstaf
Wat dit jaar veranderde: er bestaat inmiddels een tegenvoorbeeld. Op dezelfde IFA presenteerde AiMOGA de Mornine als eerste Chinese humanoïde robot met TÜV Rheinland CE-certificering op zowel de hardware als de cybersecurity. Over de kwaliteit van die robot zegt dat certificaat niet alles — maar het bewijst dat een Chinese fabrikant die het wil, zijn cyberveiligheid door een onafhankelijke Europese partij kán laten toetsen. Daarmee is 'dat is bij humanoids nog niet gebruikelijk' als excuus vervallen.
Voor wie robots beoordeelt, is dat winst: er is nu een concrete vraag die elke leverancier gesteld kan worden. Niet 'is uw robot veilig?' (daar komt altijd ja op), maar: 'welke onafhankelijke partij heeft dat getoetst, en waar kan ik dat rapport inzien?'
Wat betekent dit voor jou?
Overweeg je — als onderzoeksinstelling, integrator of bedrijf — een Unitree-platform: reken erop dat de gedocumenteerde bluetooth-route naar root-toegang open staat zolang het tegendeel niet is aangetoond. Dat betekent concreet: niet inzetten op plekken waar derden binnen dertig meter kunnen komen, de robot netwerktechnisch isoleren, en bij de leverancier schriftelijk vragen naar de patch-status van UniPwn en de twee CVE's uit augustus. Het antwoord op die vraag zegt meer dan de demo.
En voor de bredere markt die deze site volgt: ons kerncijfer staat nog steeds op nul humanoïde bewakingsrobots die in Nederland als werkend product te koop zijn. De IFA laat zien dat het aanbod dichterbij komt — en dat de vraag wie de veiligheid daarvan controleert, voorlopig alleen door de koper zelf wordt gesteld.
- TechTimes, 4 september 2026 — 'Unitree Humanoid Robots Hacked From 30 Meters; EU Buyers at IFA Face No Import Restriction'
- humanoid.guide, september 2026 — 'Unitree G1 faces security scrutiny at IFA 2026'
- The Hacker News, 28 augustus 2026 — 'Two Unitree G1 EDU Humanoid Robot Flaws Enable Root RCE, One Starts Over Bluetooth'
- IEEE Spectrum — 'Unitree robot exploit' (UniPwn, september 2025)
- TechTimes, 28 juli 2026 — 'FCC Bans Chinese Humanoid Robots and Power Inverters Linked to Confirmed Backdoors'