{"id":275066,"date":"2026-02-24T17:46:20","date_gmt":"2026-02-24T16:46:20","guid":{"rendered":"https:\/\/www.ifun.de\/?p=275066"},"modified":"2026-03-03T20:22:53","modified_gmt":"2026-03-03T19:22:53","slug":"sicherheitsluecke-beim-dji-romo-videozugriff-auf-saugroboter","status":"publish","type":"post","link":"https:\/\/www.ifun.de\/sicherheitsluecke-beim-dji-romo-videozugriff-auf-saugroboter-275066\/","title":{"rendered":"Sicherheitsl\u00fccke beim DJI ROMO: Videozugriff auf Saugroboter"},"content":{"rendered":"<p>Der f\u00fcr seine Drohnen bekannte Hersteller <a href=\"https:\/\/www.dji.com\/de\">DJI<\/a> hat eine Sicherheitsl\u00fccke bei seinem ersten Saugroboter <a href=\"https:\/\/www.romo.tech\/de\">DJI ROMO<\/a> einger\u00e4umt. Nach eigenen Angaben wurde Ende Januar im Rahmen einer internen \u00dcberpr\u00fcfung eine Schwachstelle in der Serverarchitektur entdeckt. Diese habe eine unzureichende Rechtepr\u00fcfung bei der Kommunikation zwischen Ger\u00e4t und Cloud betroffen.<\/p>\n<p><a href=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/romo-square.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/romo-square-500x500.jpg\" alt=\"Romo Square\" width=\"500\" height=\"500\" class=\"aligncenter size-medium wp-image-267795\" srcset=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/romo-square-500x500.jpg 500w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/romo-square-700x700.jpg 700w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/romo-square-150x150.jpg 150w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/romo-square-768x768.jpg 768w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/romo-square-1536x1536.jpg 1536w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/romo-square-2048x2048.jpg 2048w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Konkret ging es um die Verarbeitung <a href=\"https:\/\/de.wikipedia.org\/wiki\/MQTT\">von MQTT-Nachrichten<\/a>, also kurzen Statusmeldungen, die der Roboter regelm\u00e4\u00dfig an die Server sendet. Laut DJI bestand dadurch theoretisch die M\u00f6glichkeit, unbefugt auf Livebilddaten zuzugreifen. Tats\u00e4chliche Vorf\u00e4lle seien jedoch selten gewesen und \u00fcberwiegend auf Sicherheitsforscher zur\u00fcckzuf\u00fchren, die ihre eigenen Ger\u00e4te getestet h\u00e4tten.<\/p>\n<p>Die Behebung erfolgte in zwei Schritten. Ein erstes Update wurde am 8. Februar ausgerollt, ein weiteres am 10. Februar. Nach Unternehmensangaben wurden verbliebene Serverknoten anschlie\u00dfend neu gestartet, sodass die Schwachstelle vollst\u00e4ndig geschlossen sei. Die Daten\u00fcbertragung zwischen Ger\u00e4t und Server sei stets per TLS verschl\u00fcsselt gewesen. Nutzerdaten europ\u00e4ischer Ger\u00e4te w\u00fcrden auf einer US-basierten AWS-Cloud-Infrastruktur gespeichert. Ein Eingreifen der Anwender sei nicht erforderlich gewesen.<\/p>\n<p><video autoplay loop playsinline muted poster=\"\" preload=\"auto\" controls=\"controls\" width=\"100%\" ><source src=\"https:\/\/cdn.romo.tech\/reactor\/assets\/_next\/static\/videos\/a8f45a0b-2552-4773-83b3-1b3e39f3d26f.mp4\" \/><\/video><\/p>\n<h2>Entwickler hatte Zugriff auf 7.000 Sauger weltweit<\/h2>\n<p>\u00d6ffentlich bekannt wurde das Problem durch <a href=\"https:\/\/www.theverge.com\/tech\/879088\">Recherchen von The Verge<\/a>. Dort schilderte ein Entwickler, er habe beim Experimentieren mit einer eigenen Steuerungssoftware Zugriff auf tausende ROMO-Ger\u00e4te weltweit erhalten. Neben Statusinformationen wie Akkustand und Raumkarten seien zeitweise auch Kameradaten abrufbar gewesen.<\/p>\n<p><a href=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-fernvideo-scaled.png\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-fernvideo-700x351.png\" alt=\"Dji Fernvideo\" width=\"700\" height=\"351\" class=\"aligncenter size-large wp-image-275067\" srcset=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-fernvideo-700x351.png 700w, https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-fernvideo-500x251.png 500w, https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-fernvideo-768x385.png 768w, https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-fernvideo-1536x770.png 1536w, https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-fernvideo-2048x1027.png 2048w\" sizes=\"auto, (max-width: 700px) 100vw, 700px\" \/><\/a><\/p>\n<p>Wir hatten den ROMO <a href=\"https:\/\/www.ifun.de\/dji-romo-p-im-alltagstest-ein-stiller-start-mit-viel-technik-unter-der-haube-267791\/\">erst k\u00fcrzlich selbst im Alltag getestet<\/a>. Dabei \u00fcberzeugte das Ger\u00e4t durch leisen Betrieb, strukturierte Navigation und eine zuverl\u00e4ssige Reinigungsleistung. Die Sensorik arbeitet kamerabasiert in Kombination mit LiDAR-Technik, um R\u00e4ume zu kartieren und Hindernisse zu erkennen. Dass diese Daten \u00fcber Cloud-Server verarbeitet werden, ist f\u00fcr viele App-gest\u00fctzte Haushaltsger\u00e4te \u00fcblich. Der aktuelle Vorfall zeigt jedoch, wie entscheidend eine saubere Zugriffskontrolle auf Serverebene ist.<\/p>\n<p><a href=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/dji-romo-app-von-oben-scaled.jpeg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/dji-romo-app-von-oben-700x525.jpeg\" alt=\"Dji Romo App Von Oben\" width=\"700\" height=\"525\" class=\"aligncenter size-large wp-image-267800\" srcset=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/dji-romo-app-von-oben-700x525.jpeg 700w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/dji-romo-app-von-oben-500x375.jpeg 500w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/dji-romo-app-von-oben-768x576.jpeg 768w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/dji-romo-app-von-oben-1536x1152.jpeg 1536w, https:\/\/images.ifun.de\/wp-content\/uploads\/2025\/10\/dji-romo-app-von-oben-2048x1536.jpeg 2048w\" sizes=\"auto, (max-width: 700px) 100vw, 700px\" \/><\/a><\/p>\n<p>DJI betont, dass es sich nicht um ein Problem der Transportverschl\u00fcsselung gehandelt habe, sondern um eine serverseitige Berechtigungspr\u00fcfung. Man verf\u00fcge \u00fcber ein Bug-Bounty-Programm und habe die Hinweise externer Forscher in die Nachbearbeitung einbezogen. Weitere Sicherheitsanpassungen sind angek\u00fcndigt.<\/p>\n<h2>In guter Gesellschaft<\/h2>\n<p>Ende 2024 hatte der Saugroboter-Anbieter <a href=\"https:\/\/www.ifun.de\/ecovacs-roboter-nicht-ausreichend-gegen-fremdzugriff-geschuetzt-237549\/\">Ecovacs vergleichbare Probleme<\/a> und auch Wettbewerber Dreame musste bei der Sicherheit seiner Apps <a href=\"https:\/\/www.cisa.gov\/news-events\/ics-advisories\/icsa-25-219-06\">mehrfach nachbessern<\/a>.<br \/>\n<script>\r\n  function open_amazon(link) {\r\n    if (navigator.userAgent.indexOf(\"Firefox\") != -1) {\r\n      window.open(link, '_blank');\r\n    } else {\r\n      var tag = document.createElement('a');\r\n      tag.setAttribute('href', link);\r\n      tag.innerHTML = \"amzn\";\r\n      tag.click();\r\n    }\r\n  }\r\n<\/script>\r\n    <div id=\"article-single-amazon-preview\" onclick=\"return open_amazon('https:\/\/www.amazon.de\/dp\/B0FPRK3FNV?tag=musicweb02&linkCode=ogi&th=1&psc=1');\">\n  <div id=\"article-single-amazon-preview-header\">\n    <span class=\"title\">Produkthinweis<\/span>\n      <\/div>\n  <div id=\"article-single-amazon-preview-content\">\n    <div id=\"article-single-amazon-preview-img\" style=\"background: url('https:\/\/m.media-amazon.com\/images\/I\/41E-KLWz7NL.jpg') center center no-repeat; background-size: cover;\"><\/div>\n    <div id=\"article-single-amazon-preview-desc\">\n      <span class=\"bezeichnung\"><a href=\"https:\/\/www.amazon.de\/dp\/B0FPRK3FNV?tag=musicweb02&linkCode=ogi&th=1&psc=1\" style=\"text-decoration: none; border-bottom: 0px; box-shadow: none;\">DJI ROMO P Saugroboter mit Wischfunktion, 25.000 Pa Saugkraft, Hinderniserkennung auf Drohnen-Niveau...<\/a><\/span>\n      <span class=\"preis--aktuell\">1.299,00 EUR<\/span>\n      <span class=\"preis--alt\">1.399,00 EUR<\/span>\n    <\/div>\n  <\/div>\n<\/div><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/0953c0fc7f294aef887f3cc3e7fc7aab\" width=\"1\" height=\"1\"  no-lazy class=\"tracking\"><\/p>\n<p><h8>Mit Dank an M. E.!<\/h8><\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.ifun.de\/sicherheitsluecke-beim-dji-romo-videozugriff-auf-saugroboter-275066\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-romo-hack-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"Dji Romo Hack\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Der f\u00fcr seine Drohnen bekannte Hersteller DJI hat eine Sicherheitsl\u00fccke bei seinem ersten Saugroboter DJI ROMO einger\u00e4umt. Nach eigenen Angaben wurde Ende Januar im Rahmen einer internen \u00dcberpr\u00fcfung eine Schwachstelle in der Serverarchitektur entdeckt. Diese habe eine unzureichende Rechtepr\u00fcfung bei der Kommunikation zwischen Ger\u00e4t und Cloud betroffen. Konkret ging es um die Verarbeitung von MQTT-Nachrichten, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":275069,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1,1783],"tags":[2983,27,4338,88,92],"class_list":["post-275066","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","category-feature","tag-dji","tag-hacks","tag-saugroboter","tag-security","tag-sicherheit"],"acf":[],"aioseo_notices":[],"featured_image":["https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-romo-hack.jpg"],"subheadline":["Entwickler hatte Zugriff auf 7.000 Sauger"],"rest_api_enabler":{"featured_image":"https:\/\/images.ifun.de\/wp-content\/uploads\/2026\/02\/dji-romo-hack.jpg","subheadline":"Entwickler hatte Zugriff auf 7.000 Sauger"},"_links":{"self":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/275066","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/comments?post=275066"}],"version-history":[{"count":6,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/275066\/revisions"}],"predecessor-version":[{"id":275090,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/275066\/revisions\/275090"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media\/275069"}],"wp:attachment":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media?parent=275066"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/categories?post=275066"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/tags?post=275066"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}