NapseflowNapseflow
Numérique

Failles chez Mammotion : des milliers de robots tondeuses étaient contrôlables à distance

Next.ink · mis à jour il y a 16 j

Trois chercheurs indépendants en cybersécurité ont découvert 14 failles de sécurité critiques au sein de l’infrastructure qui sous-tend le fonctionnement des robots tondeuses Mammotion. Elles exposaient potentiellement jusqu’à 337 000 comptes utilisateurs, ouvraient l’accès aux infos des réseaux connectés, et permettaient accessoirement la prise de contrôle à distance.

Robots tondeuses vulnérables

Trois chercheurs en cybersécurité ont découvert 14 failles majeures dans l’application mobile et l’infrastructure cloud de Mammotion, une entreprise spécialisée dans les robots tondeuses connectés. Ces vulnérabilités permettaient d’accéder à distance à des milliers de robots tondeuses, offrant un contrôle quasi total sur ces appareils. Parmi les failles identifiées, certaines permettaient de récupérer des informations sensibles comme les coordonnées GPS, l’adresse IP locale, l’adresse MAC, ou encore le numéro IMSI de la carte SIM utilisée par le robot. Ces données pouvaient être obtenues sans vérification de propriété, c’est-à-dire sans que l’attaquant ait besoin de prouver qu’il était le propriétaire légitime du robot. Les chercheurs estiment que 337 000 comptes utilisateurs étaient potentiellement exposés, dont 49 000 en France.

Accès admin en deux clics

La faille la plus critique concernait le compte administrateur de Mammotion. Les chercheurs ont découvert qu’il suffisait d’envoyer deux requêtes non authentifiées à un serveur cloud pour obtenir un accès complet au compte admin. Ce compte n’avait pas de mot de passe expirant ou renouvelé, car l’administrateur n’avait jamais déclenché de procédure de réinitialisation. Le mécanisme de récupération de mot de passe (un code OTP ou One-Time Password), normalement temporaire, était ici statique et accessible sans restriction. Cette faille illustre un problème de conception dans la gestion des accès, où un mot de passe unique et non protégé peut être exploité pour prendre le contrôle d’un système entier.

Risques pour les utilisateurs

Les failles découvertes exposaient les utilisateurs à plusieurs risques concrets. D’abord, un attaquant pouvait piloter à distance un robot tondeuse, modifier ses paramètres ou même le faire fonctionner en dehors de la zone autorisée. Ensuite, les données récupérées permettaient de localiser précisément un robot grâce à son GPS, mais aussi de cartographier le réseau Wi-Fi domestique (via le SSID) ou d’identifier la carte SIM utilisée (via l’IMEI et l’IMSI). Cela pouvait ouvrir la voie à des attaques plus larges, comme le phishing ou l’intrusion dans d’autres appareils connectés du foyer. Les chercheurs ont également pu énumérer 46 785 stations RTK, des accessoires vendus par Mammotion pour améliorer la précision du positionnement des robots, dont les clés de chiffrement RSA-2048 étaient accessibles sans vérification.

Réaction de Mammotion

Les chercheurs ont contacté Mammotion en août 2026 pour signaler les failles, mais la communication a été difficile. Mammotion a finalement corrigé les vulnérabilités les plus graves, tout en refusant d’ouvrir un canal technique dédié pour discuter des problèmes de sécurité avec les chercheurs. L’entreprise affirme collaborer avec des institutions externes pour la sécurité, mais n’a pas répondu aux questions précises sur les failles ni sur les mesures mises en place. Sur sa page de support, Mammotion promet des mises à jour de sécurité régulières pendant cinq ans après la commercialisation de ses produits. Malgré ces corrections, trois problèmes persistent : un mot de passe codé en dur dans un fichier JavaScript public, un système d’auto-enregistrement des clients vulnérable aux attaques par phishing, et des sous-domaines internes accessibles via des serveurs DNS publics.

Ce que ça pourrait changer

Les chercheurs à l’origine de cette découverte sont Sammy Azdoufal, Andreas Makris et Kevin Finisterre, spécialistes en cybersécurité. Azdoufal avait déjà révélé des failles similaires dans des produits connectés comme des babyphones et caméras IP Meari, ainsi que dans des appareils Aqara. Mammotion est une entreprise dont les robots tondeuses sont populaires en Europe, notamment en Allemagne, en France et en Suède. Les données exposées étaient stockées sur des serveurs régionaux, dont un serveur européen couvrant 85 pays. Les stations RTK, utilisées pour améliorer la précision des robots, fonctionnent avec des cartes SIM M2M d’Orange France, ce qui ajoute une couche de complexité technique à l’infrastructure exposée.

Sujets complémentaires

Ce contenu a été généré par intelligence artificielle à partir de l'article source. Il peut contenir des erreurs ou imprécisions.