En säkerhetsbrist i Shark-dammsugare kan ge angripare åtkomst till kamerabilder, wifi-lösenord och kartor över användarnas hem, enligt en säkerhetsforskare.
Det rapporterade problemet påverkar robotdammsugare från SharkNinja. Det ska bero på en svaghet i enheternas AWS Internet of Things-konfiguration och har inte fått någon uppdatering mer än 90 dagar efter den privata rapporteringen.
En angripare måste dock först få fysisk tillgång till en sårbar dammsugare. Det minskar risken för de flesta användare, men problemet oroar fortfarande ägare av berörda enheter.
Bristen kan göra robotdammsugare till övervakningsverktyg
Säkerhetsbristen i Shark-dammsugare upptäcktes i mars 2026 av en forskare som använder namnet Tokay0.
Forskaren undersökte en Shark RV2320EDUS-robotdammsugare och hittade ett inbyggt AWS IoT-certifikat i enheten. Enligt rapporten kan en angripare som hämtar ut certifikatet använda det för att kommunicera med andra sårbara SharkNinja-enheter i samma AWS-region.
Den åtkomsten kan enligt uppgifter exponera direkta kamerafunktioner, sparade wifi-uppgifter och kartor som dammsugaren skapar när den rör sig i bostaden.
En komprometterad robotdammsugare kan därmed avslöja känsliga detaljer om ett hushåll, inklusive rummens planlösning och information om det trådlösa nätverket.
AWS IoT-certifikat skapar risken
Det rapporterade problemet rör protokollet Message Queuing Telemetry Transport, oftast kallat MQTT. Internetanslutna enheter använder ofta detta lätta meddelandeprotokoll för att utbyta kommandon och statusuppdateringar.
I det här fallet hävdar forskaren att ett certifikat från en Shark-dammsugare kan autentisera sig mot andra enheter i samma AWS Cloud-region.
AWS-regioner är geografiskt åtskilda. Ett certifikat som hör till en region ger därför inte automatiskt åtkomst till enheter i andra delar av världen.
Forskaren menar ändå att en angripare kan köpa enheter som är kopplade till specifika regioner, hämta ut deras certifikat och sedan rikta in sig på andra enheter i dessa regioner.
Hundratusentals enheter kan vara exponerade
Under en observationsperiod på 24 timmar identifierade forskaren enligt uppgift omkring 673 000 SharkNinja-enheter i en AWS-region. Samma region hade dessutom över 1,5 miljoner unika SharkNinja-enheter.
Om en liknande exponering finns i andra AWS-regioner kan antalet potentiellt berörda enheter uppgå till flera miljoner. Oberoende källor har dock inte bekräftat den fulla omfattningen av säkerhetsbristen i Shark-dammsugare.
Forskningen fokuserade på modellerna Shark RV2320EDUS och AV1102ARUS. Andra robotdammsugare från Shark kan ändå använda liknande konfigurationer.
SharkNinja säljer ett brett utbud av uppkopplade hushållsprodukter, däribland robotdammsugare, luftrenare och köksapparater.
Forskaren uppger att problemet saknar uppdatering
Tokay0 uppgav att forskaren privat rapporterade sårbarheten till SharkNinja före det offentliga avslöjandet. Enligt forskaren svarade företaget först att det arbetade med frågan, men gav inga ytterligare detaljer efter flera uppföljningar.
Forskaren publicerade sedan resultaten efter att ha väntat i mer än 90 dagar.
SharkNinja hade inte offentligt bekräftat sårbarheten vid tidpunkten för rapporteringen. Användare bör därför se de tekniska uppgifterna som obekräftade tills företaget lämnar ett uttalande eller släpper en säkerhetsuppdatering.
Fysisk åtkomst begränsar angreppet
Säkerhetsbristen i Shark-dammsugare är allvarlig eftersom den kan exponera mycket personlig information om hemmet. Samtidigt kräver angreppet enligt uppgifter att angriparen först fysiskt får tag på och plockar isär en sårbar enhet.
Det steget höjer tröskeln för angrepp. Därför är det mer sannolikt att tekniskt kunniga personer använder metoden än vanliga opportunistiska cyberbrottslingar.
Ägare av Shark-robotdammsugare bör hålla utkik efter firmwareuppdateringar och granska vilka behörigheter enheterna har. De bör också använda ett starkt, separat lösenord för hemmets wifi och, där det är möjligt, ansluta smarta hushållsapparater till ett separat gästnätverk.


0 svar till ”Säkerhetsbrist i Shark-dammsugare kan exponera kameror och wifi”