RobotRisk Autonomous Systems Incident & Risk Register
RobotRiskEcovacs › ~May 2025

CISA advisory: Ecovacs Deebot base stations accept unvalidated firmware updates, deterministic WiFi key

S1 · ~May 2025 · Ecovacs

Record

CompanyEcovacs
IndustryConsumer robotics
Type(s)cyber
Date~May 2025 (month precision)
Time of daynot documented
Locationno physical site (recall / fleet-wide / aggregate record)
Severity (near-miss / disclosed vulnerability)
ScaleDeebot Goat G1, Deebot 900/N8/T8 and related models
Confidencehigh
Verified flagCited source on file; not independently re-verified

Summary

CISA published ICS advisory ICSA-25-135-19 describing vulnerabilities in Ecovacs Deebot vacuums and base stations, including base stations that do not validate firmware updates (allowing malicious OTA pushes) and a deterministic WPA2-PSK derivable from the device serial number. Ecovacs released patches; no known public exploitation was reported.

Primary source

CISA

Publisher: CISA · Retrieved: 2026-09-16

Supporting source rows (1)
DateSupporting source rowPublisherLink
~May 2025 CISA advisory: Ecovacs Deebot base stations accept unvalidated firmware updates, deterministic WiFi key CISA CISA

Ecovacs other incidents timeline

Consumer robotics context

cyber context

Ecovacs industry position

Related incidents

Other Ecovacs entries

Report a correction

Open a prefilled GitHub issue

Also from Critical Systems Analysis: CSA - functional safety engineering · Company directory · FSTalent - functional safety jobs