Dix vulnérabilités dans le cloud domotique d’Aqara viennent d’être rendues publiques. Certaines permettent à un attaquant non authentifié de piloter des serrures et des caméras sans jamais toucher au compte de l’utilisateur.
📌 L’essentiel en 3 points
- Dix vulnérabilités cloud ont été divulguées, ciblant des objets connectés à Aqara.
- Aucune exploitation réelle confirmée, mais des commandes non authentifiées sont théoriquement possibles.
- Mises à jour, double authentification et isolation du réseau constituent les protections immédiates.
Le mythe du capteur espion s’efface devant une réalité plus crue. Les failles ne se nichent pas forcément dans un détecteur de mouvement ou dans un capteur de température posé sur une étagère. Elles se logent parfois dans l’infrastructure cloud qui relie les équipements comme ceux d’Aqara.
Aqara est une marque spécialisée dans le domaine de la domotique et des objets connectés (IoT). Initialement liée à l’écosystème Xiaomi, elle s’est imposée mondialement grâce à ses produits fiables, abordables et très polyvalents.
La publication des références dont la mise à jour de la CVE-2026-50083, pointe le scénario d’une attaque sérieuse. Un attaquant serait en mesure d’interroger l’API cloud sans jeton d’accès à cause d’un identifiant codé en dur dans la passerelle et d’envoyer des commandes aux serrures et caméras connectées. Le scénario de prise de contrôle non authentifiée reposerait sur l’enchaînement de plusieurs vulnérabilités,
Aucune exploitation réelle confirmée n’a été observée à ce stade, mais la simple existence d’un code de preuve de concept suffit à tendre l’attention. La promesse d’une maison intelligente entièrement sécurisée se fissure au niveau même de son centre névralgique, ce qui rend la question initiale d’un capteur espion presque secondaire.
Une brèche dans le cloud, pas dans le capteur
Les dix vulnérabilités concernent principalement des composants de l’écosystème cloud et de développement d’Aqara, mais l’une d’elles concerne aussi l’application Android Aqara Home. Des serrures connectées et ses caméras pourraient être des cibles toutes désignées. Un attaquant peut parvenir à une prise de contrôle distante sans disposer des identifiants du compte de la victime, mais ce résultat suppose l’exploitation combinée de plusieurs failles et non une unique requête anonyme à l’API de production
Et si la porte d’entrée pouvait se déverrouiller en pleine nuit, ou si la caméra pouvait transmettre un flux vidéo à un inconnu. Le risque encouru ne tient plus du gadget espion, il devient un enjeu de sécurité physique. Déporter la logique de contrôle dans le cloud crée un goulot d’étranglement, car une seule brèche suffit pour frapper plusieurs équipements à distance. Les serrures connectées protègent le domicile, mais elles deviennent ici des points d’entrée potentiels plutôt que des remparts.
Ce que ça change pour votre domicile
La faille cloud crée une sorte de télécommande à distance sur les organes sensibles de la maison. Les chercheurs n’ont pas documenté d’abus réel, mais le rapport précise que les preuves de concept fonctionnent.
L’absence d’exploitation confirmée ne réduit pas l’urgence, car les preuves de concept publiées donnent un mode d’emploi à d’éventuels attaquants. Aqara de son côté a déjà montré qu’elle savait corriger ses erreurs. Sur la caméra G5 Pro, Consumer Reports avait constaté l’envoi de miniatures non chiffrées sur le réseau public. L’entreprise avait alors réagi en basculant les vignettes en HTTPS et en chiffrant les images avec AES.
La maison connectée concentre potentiellement de plus en plus de risques. Chaque capteur, chaque passerelle et chaque application pourrait être la cible d’une porte dérobée potentielle. Les fabricants promettent une sécurité à toute épreuve, mais le cloud reste souvent le maillon faible.
Les bons réflexes à adopter maintenant
Les utilisateurs de l’écosystèmes Aqara doivent se résoudre à mettre à jour le firmware de chaque appareil. Activer la double authentification sur le compte Aqara constitue également un premier rempart efficace. Isoler les équipements domotiques sur un réseau Wi-Fi invité réduit la surface d’exposition. Vérifier les permissions des caméras et des serrures connectées permet de repérer rapidement un comportement anormal.
Ne désactivez jamais la double authentification pour gagner du confort, car une brèche sur le cloud transforme ce confort en intrusion. Le risque est systémique, la réponse doit être immédiate.
















