robothub24
Retour
Technik4 septembre 2026

1050 octets dans un tampon de 500 octets : l'Unitree G1 peut être détourné via Bluetooth

Un chercheur en sécurité a révélé le 27 août deux failles dans le robot humanoïde Unitree G1. Ensemble, elles donnent les droits root complets, sans câble, sans mot de passe, à portée Bluetooth. Ce qui est particulièrement préoccupant, c'est la propagation : un G1 détourné peut attaquer tout autre G1 à portée radio, et à ce jour, aucune version de firmware confirmée n'existe pour la faille Bluetooth.

1050 octets dans un tampon de 500 octets : l'Unitree G1 peut être détourné via BluetoothImage symbolique · générée par IA

Le 27 août, le chercheur en sécurité Olivier Laflamme a révélé deux failles dans le robot humanoïde Unitree G1 qui, ensemble, donnent les droits root : sans câble, sans mot de passe, à portée Bluetooth. L'étape décisive est un débordement de tampon à l'ancienne : 1050 octets dans une mémoire de 500 octets, jusqu'à ce que le robot exécute une commande étrangère en tant que root.

Ce qui est particulièrement préoccupant, ce n'est pas le robot individuel, mais la propagation. Un G1 compromis peut mener la même attaque contre tout autre G1 à portée radio, et la machine pèse environ 40 kilogrammes. Unitree a fermé la partie cloud de la chaîne début août et a versé une prime de 5000 dollars. Pour la faille Bluetooth elle-même, aucune version de firmware n'est confirmée à ce jour.

La première des deux failles, répertoriée sous CVE-2026-76639, ne nécessite aucune radio. Sur le G1 s'exécute un service de chatbot appelé chat_go, qui accepte les fichiers de connaissances et reprend pratiquement sans vérification le nom du fichier. Quiconque se trouve sur le même réseau peut ainsi écrire n'importe quel fichier n'importe où dans le système de fichiers, y compris dans un répertoire auquel un deuxième service appelé bashrunner fait aveuglément confiance. Redémarrer le service, faire exécuter le fichier, c'est fait. Cinq messages, pas de connexion, droits root sur l'ordinateur qui contrôle le mouvement du robot.

La deuxième chaîne, CVE-2026-76640, est l'histoire principale. Elle commence par une caractéristique Bluetooth avec l'identificateur 0xFFE2, qui accepte les accès en écriture sans que l'appareil demandeur n'ait jamais été appairé. Un téléphone étranger à proximité peut donc faire une demande. Il reçoit ensuite un paquet de démarrage chiffré, et c'est précisément là que résidait l'hypothèse de sécurité d'Unitree : seul le fabricant peut déchiffrer le paquet, car la clé privée se trouve dans son cloud. Mais le cloud n'a longtemps pas vérifié si le compte demandeur possédait effectivement le robot en question. Un compte gratuit suffisait pour obtenir la clé AES d'un G1 étranger. Et cette seule clé ouvre deux portes, le protocole Bluetooth et le canal de signal pour la connexion vidéo.

De là, on passait par la configuration WLAN. Un mot de passe anormalement long a amené le propre script de configuration d'Unitree à écrire le texte entré sans filtrage dans un fichier de configuration, ce qui a permis de forcer le robot à se connecter au réseau radio de l'attaquant. Le reste a été réglé par le débordement de tampon dans le serveur Bluetooth. Laflamme a construit avec les octets en excès une fausse structure de nettoyage que le programme a ensuite prise pour un véritable pointeur de fonction et l'a exécutée immédiatement. Pour que cela fonctionne de manière fiable, il devait savoir où se trouvait le programme en mémoire, et il a obtenu cette information à partir de la première faille. Une faille rendait l'autre exploitable. Il lui a fallu trois mois pour cela.

Unitree s'en tire mieux dans ce rapport qu'on n'a l'habitude de le voir dans les divulgations de ce type. L'erreur cloud a été corrigée en environ deux mois, le 6 août, une prime de 5000 dollars a été versée, 4000 pour la chaîne Bluetooth et 1000 pour la voie du chatbot. Le chercheur qualifie la collaboration de presque exemplaire. Seul le correctif cloud est la partie facile. L'absence d'appairage et le débordement de tampon sont profondément enfouis dans le firmware, et quiconque souhaite aujourd'hui savoir à partir de quelle version son appareil est sain ne trouve aucune réponse dans la documentation du fabricant.

Ce qu'un robot compromis peut faire, Laflamme l'a énuméré lui-même : écouter et enregistrer en secret, manipuler la logique de perception et de mouvement, remplacer les modèles d'IA embarqués, désactiver les fonctions de sécurité comme la détection de collision. Avec un aspirateur, ce serait ennuyeux. Avec un appareil qui se tient debout, se déplace de manière autonome et pèse autant qu'un enfant de dix ans, c'est une autre affaire.

Pour la Suisse, le G1 n'est pas une pièce exotique. Il est devenu la plateforme standard pour la recherche et l'enseignement, disponible en Europe selon la version pour environ 20'000 à plus de 70'000 euros, et se trouve dans les laboratoires universitaires, les écoles polytechniques, les centres d'innovation et les salles de démonstration. C'est précisément là que la situation initiale est défavorable : ces appareils fonctionnent rarement dans des réseaux isolés. Ils se trouvent dans des ateliers, dans les halls, aux stands de salons, souvent plusieurs côte à côte. La portée Bluetooth signifie que la pièce d'à côté suffit. Laflamme a limité son test de propagation à deux robots dans la même pièce, personne ne sait à quelle distance la chaîne pourrait réellement atteindre en pratique.

Le timing est mauvais pour le fabricant. Unitree a été cotée le 28 août à la bourse STAR de Shanghai, le premier constructeur de robots humanoïdes sur un marché continental chinois, et l'action a ouvert 629 pour cent au-dessus du prix d'offre. Aux États-Unis, en revanche, l'autorité des télécommunications FCC a mis fin juillet des appareils robots avancés étrangers sur sa Covered List, ce qui interdit la certification de nouveaux modèles. Ceux qui considèrent déjà la robotique chinoise comme un risque de sécurité disposent ici de matériel pour l'étayer. Que les causes soient de banales erreurs de programmation et non une porte dérobée sombrera probablement dans ce débat.

Car c'est précisément le constat qui va au-delà d'Unitree. L'attaque ne nécessitait aucun équipement spécialisé : une application Android décompilée, un procédé de chiffrement de firmware que les chercheurs avaient déjà décodé il y a des années, et une classe d'erreurs plus ancienne que toute l'industrie. Les robots humanoïdes sont actuellement construits et vendus comme des produits électroniques de consommation, avec compte cloud, application et connexion sans fil. Seulement, un smartphone détourné ne cause aucun dommage physique.

Cet article a été rédigé avec le soutien de l'intelligence artificielle et vérifié par la rédaction. L'image d'illustration est une image symbolique générée par IA, et non une photo de presse.