Pirater un robot humanoïde via Bluetooth : les failles du Unitree G1 EDU ouvrent une nouvelle ère de la sécurité physique

Cybersécurité 31/08/2026Ajouter aux favoris

Pirater un robot humanoïde via Bluetooth : les failles du Unitree G1 EDU ouvrent une nouvelle ère de la sécurité physique

Le robot humanoïde Unitree G1 EDU, star des labos de recherche, peut être compromis et activé à distance via deux failles critiques - dont une qui ne nécessite même pas d'être sur le même réseau. Juste d'être à portée Bluetooth.

Pirater un robot humanoïde via Bluetooth : les failles du Unitree G1 EDU ouvrent une nouvelle ère de la sécurité physique

Ce qu'il se passe

Le Unitree G1 EDU est l'un des robots humanoïdes les plus accessibles du marché - 35 kg de mécanique de précision, deux jambes, deux bras, des capteurs partout, vendu comme plateforme de recherche ouverte. On le trouve dans des dizaines de laboratoires universitaires et de centres R&D à travers le monde.

Deux failles viennent d'être révélées dans son architecture. La première : une vulnérabilité permettant d'obtenir des droits root via RCE - contrôle total du système d'exploitation, des actionneurs et des capteurs. La seconde : une activation Bluetooth sans authentification - à portée Bluetooth du robot, n'importe qui peut déclencher des actions système. Pas de mot de passe, pas de couplage, rien.

Ce qui rend ces failles uniques

Les RCE, nous en voyons chaque semaine. L'activation non authentifiée via Bluetooth sur un robot physique de 35 kg, c'est différent : le risque n'est plus seulement informatique, il devient physique.

Un robot humanoïde compromis dans un laboratoire pourrait être commandé à distance pour se déplacer, saisir des objets, ou simplement tomber - avec les conséquences physiques que cela implique. Ce n'est pas de la science-fiction : c'est le risque direct et immédiat de ces vulnérabilités dans des contextes réels d'utilisation.

Les scénarios à risque concret incluent les labos universitaires à accès semi-ouvert, les démonstrations publiques dans les salons et expositions tech, et les hackerspaces ou fab labs où l'accès physique est difficile à contrôler.

La sécurité de la robotique, un chantier immense et urgent

Ces deux failles illustrent un retard structurel : la sécurité des systèmes robotiques est là où était la sécurité informatique il y a 20 ans. Les fabricants optimisent pour les performances, la facilité de développement et la stabilité. La sécurité arrive en fin de liste.

La faille Bluetooth est particulièrement parlante : l'industrie mobile a résolu les problèmes d'authentification Bluetooth dans les années 2000-2010. Les voir réapparaître en 2026 dans la robotique montre que chaque nouveau domaine technologique doit réapprendre les leçons de sécurité à la dure.

À mesure que les robots humanoïdes quittent les labos pour les entrepôts, les hôpitaux et les espaces publics, ces failles cesseront d'être académiques. L'ère de la sécurité robotique commence maintenant - en retard, comme toujours.

Que faire maintenant

À faire maintenant

  1. Vérifiez les bulletins de sécurité Unitree pour un firmware correctif - appliquez-le immédiatement si disponible.
  2. Désactivez Bluetooth si non utilisé : sur Linux embarqué, rfkill block bluetooth - à évaluer selon les besoins expérimentaux.
  3. Contrôlez l'accès physique : jusqu'au patch, le robot doit être dans un espace à accès strictement contrôlé.
  4. Isolez le robot sur un réseau dédié : pas de connexion aux ressources sensibles du lab depuis le G1 EDU.
  5. Signalez à votre responsable sécurité si votre institution possède des unités G1 EDU - c'est un risque physique documenté, pas une hypothèse.
Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

25 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations