En sikkerhetsfeil i Shark-støvsugere kan gi angripere tilgang til kamerabilder, WiFi-passord og kart over brukernes hjem, ifølge en sikkerhetsforsker.

Det rapporterte problemet påvirker robotstøvsugere fra SharkNinja. Det skal skyldes en svakhet i enhetenes AWS Internet of Things-konfigurasjon og har ikke blitt rettet mer enn 90 dager etter den private rapporteringen.

En angriper må imidlertid først få fysisk tilgang til en sårbar støvsuger. Dette reduserer risikoen for de fleste brukere, men problemet er fortsatt bekymringsfullt for eiere av berørte enheter.

Feilen kan gjøre robotstøvsugere til overvåkingsverktøy

Sikkerhetsfeilen i Shark-støvsugere ble oppdaget i mars 2026 av en forsker som bruker navnet Tokay0.

Forskeren undersøkte en Shark RV2320EDUS-robotstøvsuger og fant et innebygd AWS IoT-sertifikat i enheten. Ifølge rapporten kan en angriper som henter ut sertifikatet, bruke det til å kommunisere med andre sårbare SharkNinja-enheter i samme AWS-region.

Denne tilgangen kan ifølge opplysningene eksponere direktesendte kamerafunksjoner, lagrede WiFi-opplysninger og kart som støvsugeren lager mens den beveger seg rundt i hjemmet.

En kompromittert robotstøvsuger kan dermed avsløre sensitive detaljer om en husstand, inkludert romløsninger og informasjon om det trådløse nettverket.

AWS IoT-sertifikat skaper risikoen

Det rapporterte problemet gjelder protokollen Message Queuing Telemetry Transport, ofte kalt MQTT. Internett-tilkoblede enheter bruker ofte denne lette meldingsprotokollen til å utveksle kommandoer og statusoppdateringer.

I dette tilfellet hevder forskeren at et sertifikat fra én Shark-støvsuger kan autentisere seg mot andre enheter i samme AWS Cloud-region.

AWS-regioner er geografisk atskilt. Et sertifikat som tilhører én region, gir derfor ikke automatisk tilgang til enheter andre steder i verden.

Forskeren mener likevel at en angriper kan kjøpe enheter som er koblet til bestemte regioner, hente ut sertifikatene deres og deretter rette seg mot andre enheter i disse regionene.

Hundretusener av enheter kan være eksponert

I løpet av en observasjonsperiode på 24 timer identifiserte forskeren angivelig rundt 673 000 SharkNinja-enheter i én AWS-region. Den samme regionen hadde dessuten over 1,5 millioner unike SharkNinja-enheter.

Hvis en tilsvarende eksponering finnes i andre AWS-regioner, kan antallet potensielt berørte enheter nå flere millioner. Uavhengige kilder har imidlertid ikke bekreftet det fulle omfanget av sikkerhetsfeilen i Shark-støvsugere.

Forskningen fokuserte på modellene Shark RV2320EDUS og AV1102ARUS. Andre robotstøvsugere fra Shark kan likevel bruke lignende konfigurasjoner.

SharkNinja selger et bredt utvalg av tilkoblede husholdningsprodukter, blant annet robotstøvsugere, luftrensere og kjøkkenapparater.

Forskeren sier at problemet fortsatt mangler oppdatering

Tokay0 opplyste at forskeren privat rapporterte sårbarheten til SharkNinja før den offentlige avsløringen. Ifølge forskeren svarte selskapet først at det jobbet med saken, men ga ingen flere detaljer etter flere oppfølginger.

Forskeren publiserte deretter resultatene etter å ha ventet i mer enn 90 dager.

SharkNinja hadde ikke offentlig bekreftet sårbarheten på tidspunktet for rapporteringen. Brukere bør derfor se de tekniske opplysningene som ubekreftede inntil selskapet kommer med en uttalelse eller lanserer en sikkerhetsoppdatering.

Fysisk tilgang begrenser angrepet

Sikkerhetsfeilen i Shark-støvsugere er alvorlig fordi den kan eksponere svært personlig informasjon om hjemmet. Samtidig krever angrepet ifølge opplysningene at angriperen først fysisk får tak i og demonterer en sårbar enhet.

Dette trinnet hever terskelen for angrep. Derfor er det mer sannsynlig at teknisk kyndige personer bruker metoden enn vanlige, opportunistiske nettkriminelle.

Eiere av Shark-robotstøvsugere bør følge med på fastvareoppdateringer og kontrollere hvilke tillatelser enhetene har. De bør også bruke et sterkt, separat passord for hjemmets WiFi og, der det er mulig, koble smarte husholdningsapparater til et separat gjestenettverk.


0 responses to “Sikkerhetsfeil i Shark-støvsugere kan eksponere kameraer og WiFi”