En sikkerhedsfejl i Shark-støvsugere kan give angribere adgang til kamerabilleder, WiFi-adgangskoder og kort over brugernes hjem, ifølge en sikkerhedsforsker.
Det rapporterede problem påvirker robotstøvsugere fra SharkNinja. Det skyldes angiveligt en svaghed i enhedernes AWS Internet of Things-konfiguration og er ikke blevet rettet mere end 90 dage efter den private rapportering.
En angriber skal dog først have fysisk adgang til en sårbar støvsuger. Det reducerer risikoen for de fleste brugere, men problemet giver stadig grund til bekymring for ejere af berørte enheder.
Fejlen kan gøre robotstøvsugere til overvågningsværktøjer
Sikkerhedsfejlen i Shark-støvsugere blev opdaget i marts 2026 af en forsker, der bruger navnet Tokay0.
Forskeren undersøgte en Shark RV2320EDUS-robotstøvsuger og fandt et indbygget AWS IoT-certifikat i enheden. Ifølge rapporten kan en angriber, der henter certifikatet ud, bruge det til at kommunikere med andre sårbare SharkNinja-enheder i den samme AWS-region.
Denne adgang kan ifølge oplysningerne eksponere livekamerafunktioner, gemte WiFi-oplysninger og kort, som støvsugeren opretter, mens den bevæger sig rundt i hjemmet.
En kompromitteret robotstøvsuger kan dermed afsløre følsomme oplysninger om en husstand, herunder rums indretning og oplysninger om det trådløse netværk.
AWS IoT-certifikat skaber risikoen
Det rapporterede problem involverer protokollen Message Queuing Telemetry Transport, ofte kaldet MQTT. Internetforbundne enheder bruger ofte denne lette meddelelsesprotokol til at udveksle kommandoer og statusopdateringer.
I dette tilfælde hævder forskeren, at et certifikat fra én Shark-støvsuger kan autentificere sig over for andre enheder i den samme AWS Cloud-region.
AWS-regioner er geografisk adskilt. Et certifikat, der hører til én region, giver derfor ikke automatisk adgang til enheder andre steder i verden.
Forskeren mener dog, at en angriber kan købe enheder, der er knyttet til bestemte regioner, hente deres certifikater ud og derefter rette sig mod andre enheder i disse regioner.
Hundredtusindvis af enheder kan være eksponeret
I løbet af en observationsperiode på 24 timer identificerede forskeren angiveligt omkring 673.000 SharkNinja-enheder i én AWS-region. Den samme region havde desuden over 1,5 millioner unikke SharkNinja-enheder.
Hvis en tilsvarende eksponering findes i andre AWS-regioner, kan antallet af potentielt berørte enheder nå op i millioner. Uafhængige kilder har dog ikke bekræftet det fulde omfang af sikkerhedsfejlen i Shark-støvsugere.
Forskningen fokuserede på modellerne Shark RV2320EDUS og AV1102ARUS. Andre robotstøvsugere fra Shark kan dog bruge lignende konfigurationer.
SharkNinja sælger et bredt udvalg af forbundne husholdningsprodukter, herunder robotstøvsugere, luftrensere og køkkenapparater.
Forskeren siger, at problemet fortsat mangler en opdatering
Tokay0 oplyste, at forskeren privat rapporterede sårbarheden til SharkNinja før den offentlige afsløring. Ifølge forskeren svarede virksomheden først, at den arbejdede på sagen, men gav ingen yderligere oplysninger efter flere opfølgninger.
Forskeren offentliggjorde derefter resultaterne efter at have ventet i mere end 90 dage.
SharkNinja havde ikke offentligt bekræftet sårbarheden på tidspunktet for rapporteringen. Brugere bør derfor betragte de tekniske oplysninger som ubekræftede, indtil virksomheden udsender en udtalelse eller lancerer en sikkerhedsopdatering.
Fysisk adgang begrænser angrebet
Sikkerhedsfejlen i Shark-støvsugere er alvorlig, fordi den kan eksponere meget personlige oplysninger om hjemmet. Samtidig kræver angrebet ifølge oplysningerne, at angriberen først fysisk får fat i og skiller en sårbar enhed ad.
Dette trin hæver tærsklen for angreb. Derfor er det mere sandsynligt, at teknisk kyndige personer bruger metoden end almindelige opportunistiske cyberkriminelle.
Ejere af Shark-robotstøvsugere bør holde øje med firmwareopdateringer og gennemgå, hvilke tilladelser enhederne har. De bør også bruge en stærk, separat adgangskode til hjemmets WiFi og, hvor det er muligt, forbinde smarte husholdningsapparater til et separat gæstenetværk.


0 svar til “Sikkerhedsfejl i Shark-støvsugere kan eksponere kameraer og WiFi”