Mammotion : des tondeuses robots pouvaient être piratées et contrôlées à distance (mais tout est corrigé)

 
Trois chercheurs en cybersécurité ont trouvé comment détourner une tondeuse robot Mammotion et la piloter à distance, depuis un autre compte. Leur analyse pointe 14 failles et environ 337 000 comptes qui auraient pu être récupérés. La marque a été prévenue.
Mammotion Luba 3 AWD // Source : Hagop Kavafian pour Frandroid

Mammotion vend des tondeuses robots connectées et il s’agit d’un acteur particulièrement réputé du marché. Or, trois chercheurs en cybersécurité, Sammy Azdoufal, Andreas Makris et Kevin Finisterre, se sont penchés sur les machines de la marque pour en éprouver la sécurité informatique.

Leur travail sur Mammotion, publié sur GitHub, détaille 14 vulnérabilités réparties à divers endroits de l’écosystème : l’application, les serveurs, la gestion des comptes et des appareils. Le scénario le plus parlant reste la prise de contrôle. Les chercheurs sont parvenus à rattacher la tondeuse d’un autre utilisateur à leur propre compte, puis à la commander comme si elle leur appartenait. La distance physique ne représentait pas un obstacle. Il suffisait que les ordres passent par le cloud du constructeur pour qu’une tondeuse robot posée dans un jardin à des milliers de kilomètres puissent être pilotée.

À lire aussi :
Test de la Mammotion Luba Mini 2 AWD : le robot tondeuse 4×4 compact qui prend aussi soin des bordures

337 000 comptes, mais pas 337 000 victimes

En explorant les serveurs régionaux et les plages d’identifiants, les chercheurs estiment avoir pu récupérer les informations d’environ 337 000 comptes répartis dans plus de 85 pays, comme l’a rapporté FrenchBreaches. Parmi les données exposées, on trouve des informations telles que l’adresse e-mail, l’identifiant, le numéro de compte et la région géographique. La France est citée (aux côtés de l’Allemagne et de la Suède) parmi les pays où les utilisateurs Mammotion sont les plus nombreux. Les chercheurs insistent toutefois sur un point : ils n’ont pas aspiré ces données. Le chiffre correspond à ce qu’une exploitation des failles aurait rendu possible. Il ne s’agit pas d’une fuite avérée touchant 337 000 personnes et il n’y a pas eu de piratage documenté.

Les données de compte ne sont pas le seul point sensible. Selon FrenchBreaches, certaines requêtes donnaient aussi accès à la configuration Wi-Fi enregistrée par les tondeuses : le nom du réseau domestique et, dans certains scénarios décrits, des informations d’authentification associées. Les risques étaient donc très concrets.

Les chercheurs ont prévenu Mammotion

Bonne nouvelle pour les propriétaires de robots tondeuses Mammotion : les chercheurs disent avoir prévenu la marque avant de publier leurs travaux. Le processus s’est étalé sur plusieurs mois, avec des échanges autour des correctifs.

À lire aussi :
Test du Mammotion Luba 3 AWD : le 4×4 des jardins n’a plus besoin d’antenne RTK

Ce genre de scénario n’est pas isolé, et l’un des trois chercheurs le sait bien. Début 2026, Sammy Azdoufal s’était déjà retrouvé aux commandes de près de 7 000 aspirateurs robots DJI Romo répartis dans 24 pays, simplement en récupérant le jeton d’authentification de son propre appareil, avec l’aide d’un assistant de code IA. Le mécanisme est le même que chez Mammotion : un cloud qui distribue des accès bien trop larges dès qu’on lui présente les bons identifiants.


Téléchargez notre application Android et iOS ! Vous pourrez y lire nos articles, dossiers, et regarder nos dernières vidéos YouTube.

Recherche IA boostée par
Perplexity