Image d’illustration générée par IA
La FCC bloque les robots mobiles et les onduleurs de puissance étrangers : troisième interdiction pour la sécurité de la chaîne d'approvisionnement
La FCC élargit sa liste noire pour la sécurité nationale : blocage des nouveaux robots et onduleurs étrangers pour des failles de sécurité.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Le 28 juillet, la Federal Communications Commission a étendu la Covered List à deux nouvelles catégories de produits : les robots mobiles et les onduleurs de puissance connectés. Désormais, aucun nouveau modèle importé ne pourra obtenir la certification nécessaire à la commercialisation aux États-Unis. Il s'agit de la troisième action « catégorielle » signée par la FCC, après l'interdiction des drones (décembre 2025) et celle des routeurs domestiques (mars 2026). Le durcissement repose sur deux déterminations de sécurité nationale transmises le 27 juillet, qui qualifient les dispositifs de « produit étranger » au sens du Buy American Act (48 CFR 25.101(a)) et en fixent les exigences techniques pour l'inclusion dans la liste. Les modèles déjà en circulation et ceux en possession des utilisateurs restent utilisables, et l'ensemble de la procédure n'affecte pas les achats fédéraux.
Ce qui est ciblé : les définitions techniques
La définition du robot mobile est volontairement large. Sont inclus les humanoïdes, les quadrupèdes et tout dispositif mécanique capable de locomotion terrestre, pesant plus de 4,4 livres (station de base comprise), doté de capteurs environnementaux, de connexions filaires ou sans fil avec un débit d'au moins 200 kbps, et de logiciels de contrôle de mouvement et de collecte de données – y compris le firmware et les poids des modèles IA/ML. Sont exclus les véhicules routiers connectés, les drones, les véhicules sous-marins sans pilote, les dispositifs médicaux réglementés par la FDA et les bras industriels fixes (SCARA, cartésiens, Delta).
Pour les onduleurs de puissance, l'attention se concentre sur les systèmes de conversion DC/AC ou AC/DC intégrant des composants capables de communication, de contrôle, de détection ou de surveillance à distance.
La Covered List ne mentionne pas de marques, mais les annexes techniques citent des vulnérabilités documentées sur les robots Unitree (Go1, Go2, B2, G1, H1) et sur les onduleurs Sungrow, SMA, Growatt, ainsi qu'un cas anonyme de désactivation à distance par un fabricant étranger.
Les failles qui ont déclenché l'alerte
Les études déposées auprès de la FCC dépeignent un risque élevé.
Concernant les robots mobiles, les chercheurs ont démontré la possibilité d'intercepter les flux vidéo et audio, de reconstruire les plans des espaces surveillés et d'obtenir des privilèges root. Plusieurs CVE liées au Bluetooth Low Energy (dont CVE-2025-35027) et la vulnérabilité CVE-2025-2894 sur le robot Unitree Go1, exploitable via le service CloudSail, permettent même un contrôle à distance complet via API.
Côté onduleurs, l'enquête SUN:DOWN de Forescout a révélé 46 vulnérabilités. Dans un scénario adverse, elles pourraient entraîner des extinctions massives, l'exfiltration de données opérationnelles et des manipulations du réseau électrique avec des effets en cascade potentiels. Le gestionnaire texan ERCOT a confirmé que l'instabilité du réseau constitue la menace la plus grave. À ce jour, aucune exploitation active sur les dispositifs déjà déployés n'a été identifiée : la mesure a un caractère exclusivement préventif.
Anciens modèles protégés, nouveaux modèles en attente de feu vert
L'interdiction ne fige pas les appareils existants. Une dérogation accordée le 28 juillet autorise explicitement la distribution de mises à jour de sécurité et de compatibilité pour les dispositifs déjà certifiés, valable au moins jusqu'au 1er janvier 2029. Les fabricants souhaitant lancer de nouveaux modèles peuvent en revanche présenter une demande d'Approbation Conditionnelle avant le 1er janvier 2028. La procédure prévoit une évaluation technique : pour les robots, l'autorité compétente est le Département de la Guerre (DoW) ; pour les onduleurs, c'est le DoW ou le Département de la Sécurité Intérieure (DHS), selon le contexte d'utilisation.
Les contre-mesures pour les entreprises
Les recommandations à l'attention des utilisateurs actuels de ces dispositifs sont précises.
- Installer sans délai les correctifs de sécurité et les mises à jour logicielles/micro-logicielles, désormais pleinement légitimes grâce à la dérogation de la FCC.
- Surveiller le trafic réseau sortant, en particulier vers des destinations externes inconnues, afin de détecter rapidement des communications anormales.
- Vérifier manuellement la publication de mises à jour officielles par les fournisseurs cités (Unitree, Sungrow, SMA, Growatt et autres) et prioriser leur application.
- Pour les nouveaux modèles, entamer la procédure d'Approbation Conditionnelle, en l'accompagnant de la documentation technique requise par les régulateurs.
Aucune urgence active, mais un signal systémique qui modifie les règles de la chaîne d'approvisionnement américaine pour les secteurs de la robotique et de l'énergie.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2025-35027Élevée7.3Multiple robotic products by Unitree sharing a common firmware, including the Go2, G1, H1, and B2 devices, contain a command injection vulnerability. By setting a malicious string when configuring the on-board WiFi via a BLE module of an affected robot, then triggering a restart of the WiFi service,
- CVE-2025-2894Moyenne6.6The Go1 also known as "The World's First Intelligence Bionic Quadruped Robot Companion of Consumer Level," contains an undocumented backdoor that can enable the manufacturer, and anyone in possession of the correct API key, complete remote control over the affected robotic device using the CloudSail
