Une faille expose les fauteuils roulants électriques WHILL à un risque de piratage

Une faille Bluetooth pourrait permettre à des attaquants proches de contrôler à distance des fauteuils roulants électriques WHILL, posant de graves risques pour la sécurité.

Written By
Ken Underhill
Ken Underhill
Jan 2, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité récemment révélée dans les fauteuils roulants électriques WHILL pourrait permettre à un attaquant situé à portée du Bluetooth de prendre le contrôle d’un appareil à distance. 

La faille concerne plusieurs modèles de fauteuils roulants utilisés par des professionnels de santé et des particuliers, ce qui pourrait exposer les utilisateurs à des dommages physiques en cas d’exploitation.

L’exploitation de la vulnérabilité « … pourrait permettre à un attaquant situé à portée du Bluetooth de prendre le contrôle du produit », a déclaré la CISA dans son avis.

À propos de CVE-2025-14346

À la base, CVE-2025-14346 découle de l’absence de contrôles d’authentification et d’autorisation dans le processus d’appairage Bluetooth utilisé par les fauteuils roulants WHILL concernés. 

Les appareils acceptent les demandes de connexion Bluetooth sans vérifier suffisamment si l’appareil qui se connecte est autorisé, ce qui permet à un attaquant situé à portée du réseau sans fil — environ 30 pieds — d’appairer le fauteuil roulant à l’insu de l’utilisateur et sans son consentement. 

Une fois l’appairage effectué, l’attaquant peut interagir avec les mêmes interfaces de commande que celles utilisées par les applications mobiles ou les clés intelligentes légitimes, contournant ainsi efficacement les mécanismes de protection intégrés.

L’absence d’authentification transforme une fonctionnalité sans fil à courte portée en vecteur d’attaque exploitable, en particulier dans des lieux publics tels que les hôpitaux, les cliniques, les aéroports ou les établissements d’hébergement médicalisé, où plusieurs appareils Bluetooth peuvent être présents.

La vulnérabilité obtient un score CVSS de 9,8 en raison de la faible complexité de l’attaque, de l’absence d’authentification et du risque de dommages physiques. Bien qu’aucune exploitation active n’ait été confirmée, sa simplicité accroît le risque d’abus. 

Réduire les risques liés aux appareils d’assistance connectés

La découverte de la vulnérabilité Bluetooth dans les fauteuils roulants électriques WHILL souligne la nécessité d’une approche en profondeur pour sécuriser les appareils médicaux et d’assistance connectés. 

Comme ces systèmes ont une incidence directe sur la sécurité des utilisateurs, les mesures d’atténuation doivent aller au-delà d’un simple correctif ou contrôle.

  • Assurez-vous que les appareils utilisent le dernier firmware et les dernières mises à jour de sécurité, notamment les protections qui empêchent les modifications de configuration non autorisées et les commandes dangereuses pendant les déplacements. 
  • Exigez un appairage Bluetooth authentifié et approuvé par l’utilisateur, en limitant les connexions aux appareils de confiance et en désactivant l’appairage lorsqu’il n’est pas nécessaire. 
  • Mettez en œuvre des contrôles de sécurité côté appareil qui limitent les changements de vitesse, les commandes de déplacement et les mises à jour de configuration sans intervention directe de l’utilisateur. 
  • Renforcez la sécurité des applications et des réseaux sans fil en durcissant les applications mobiles, en obfusquant les données de configuration et en surveillant les activités Bluetooth non autorisées. 
  • Améliorez la supervision opérationnelle en inventoriant les appareils concernés, suivez les versions du firmware et imposez la conformité aux mises à jour et aux correctifs dans tous les déploiements. 
  • Renforcez la sensibilisation des utilisateurs et des prestataires grâce à des consignes claires sur l’utilisation sécurisée du Bluetooth, les pratiques d’appairage et le signalement de comportements suspects des appareils.
Advertisement

Ensemble, ces mesures contribuent à réduire le risque de prise de contrôle non autorisée tout en renforçant la sécurité et la confiance dans les appareils médicaux et d’assistance connectés.

La connectivité accroît les risques liés aux appareils médicaux

Cet incident illustre une tendance plus large et de plus en plus importante dans les technologies de santé : à mesure que les appareils médicaux et d’assistance deviennent davantage connectés, ils héritent de nombreuses faiblesses de sécurité observées depuis longtemps dans les systèmes informatiques traditionnels. 

Des fonctionnalités telles que la connectivité Bluetooth, les applications mobiles connectées au cloud et la configuration à distance élargissent la surface d’attaque, souvent sans investissements équivalents dans une authentification robuste, des contrôles d’accès et des mécanismes de prévention des utilisations abusives. 

En conséquence, la cybersécurité et la sécurité des patients ne sont plus des préoccupations distinctes, mais sont profondément imbriquées. 

de nombreuses organisations se tournent vers des modèles zero trust pour éliminer la confiance implicite et protéger les systèmes connectés.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.