Een onopgelost beveiligingslek in de Shark-stofzuiger vormt een bedreiging voor uw slimme huis.

De belangrijkste dingen die je moet weten

  • De beveiligingskwetsbaarheid stelt aanvallers in staat om, na initiële fysieke toegang tot één apparaat, op afstand commando's te geven, camerabeelden te bekijken, plattegronden van het huis te downloaden en wifi-wachtwoorden van andere getroffen stofzuigers te achterhalen.
  • Het voornaamste probleem zit hem in het AWS IoT-cloudbeleid van SharkNinja, waardoor gebruikers het probleem niet zelf kunnen oplossen; de fabrikant moet in plaats daarvan corrigerende maatregelen op zijn servers implementeren.
  • SharkNinja heeft nog geen beveiligingsupdate of openbare oplossing uitgebracht voor het beveiligingslek dat in maart 2026 werd ontdekt. ​​Gebruikers kunnen de stofzuigers tijdelijk loskoppelen van wifi of de afstandsbediening uitschakelen.

Robotstofzuigers zijn ontworpen om het huis schoon te maken, maar er is er één ontdekt die het huis in kaart brengt voor vreemden. Beveiligingsonderzoekers hebben een kritieke kwetsbaarheid ontdekt in de cloudgekoppelde robotstofzuigers van SharkNinja. Deze kwetsbaarheid zou aanvallers in staat kunnen stellen om op afstand toegang te krijgen tot gevoelige informatie, zoals live camerabeelden, plattegronden van het huis, wifi-wachtwoorden en zelfs commando's uit te voeren op getroffen slimme apparaten in huis . Nog zorgwekkender is dat dit probleem nog steeds niet is aangepakt, ondanks dat het maanden geleden al op verantwoorde wijze aan SharkNinja is gemeld.

Hoe kan een bezemsteel een spion worden?

Beveiligingsonderzoeker tokay0 ontdekte deze kwetsbaarheid na het reverse-engineeren van een Shark RV2320EDUS robotstofzuiger. Volgens het onderzoek bevat het apparaat een AWS IoT-certificaat waarmee het kan communiceren met andere Shark-apparaten binnen dezelfde AWS-omgeving, in plaats van beperkt te blijven tot het eigen apparaat. Dit buitensporig brede cloudbeleid maakt het in feite mogelijk dat een certificaat dat is verkregen uit één enkele stofzuiger, kan communiceren met talloze andere apparaten.

Shark RV2320S Matrix zelfledigende robotstofzuiger

Als deze kwetsbaarheid wordt misbruikt, kan een aanvaller op afstand commando's geven aan kwetsbare stofzuigers, toegang krijgen tot camerabeelden, plattegronden van de woning van de gebruiker downloaden, wifi-wachtwoorden achterhalen (die naar verluidt in platte tekst worden opgeslagen) en mogelijk toegang krijgen tot het lokale netwerk van het slachtoffer. De onderzoeker observeerde meer dan 1.5 miljoen unieke Shark-apparaten in één AWS-regio binnen een periode van 24 uur, waarvan er ongeveer 673,000 reageerden op een manier die suggereert dat ze ondersteuning bieden voor het uitvoeren van commando's op afstand. Hoewel dit niet bevestigt dat elk apparaat kwetsbaar is, geeft het wel aan dat het probleem een ​​zeer groot aantal producten zou kunnen treffen.

Eerlijk gezegd is de aanval niet zo eenvoudig als sommigen misschien denken, zoals het rechtstreeks hacken van een stofzuiger via internet. Ten eerste heeft de aanvaller fysieke toegang nodig tot een compatibele Shark-stofzuiger om het ingebouwde certificaat via de debug-interface te achterhalen. Dit verhoogt de drempel aanzienlijk, waardoor de aanval waarschijnlijk eerder zal worden uitgevoerd door gespecialiseerde onderzoekers of vastberaden aanvallers dan door opportunistische hackers.

Het slechte nieuws is dat zodra dit certificaat is buitgemaakt, de rest van de aanval op afstand kan worden uitgevoerd via de cloudinfrastructuur van SharkNinja. Volgens de onderzoeker ligt het kernprobleem in het AWS IoT-cloudbeleid van het bedrijf, waardoor gebruikers het probleem niet zelf kunnen oplossen met een firmware-update. De noodzakelijke corrigerende maatregelen moeten door SharkNinja op haar servers worden geïmplementeerd.

Wat moeten eigenaren van Shark-apparaten doen?

De onderzoeker zegt dat de kwetsbaarheid in maart 2026 voor het eerst aan SharkNinja werd gemeld, maar dat er tot op het moment van publicatie van dit artikel nog geen beveiligingspatch is uitgebracht. Er zijn ook berichten dat er momenteel geen specifieke CVE-identificatiecode voor dit probleem bestaat en dat SharkNinja nog geen publieke oplossing heeft aangekondigd.

De Shark RV2320S stofzuiger brengt het huis in kaart.

Totdat het bedrijf het probleem heeft opgelost, kunnen gebruikers die niet afhankelijk zijn van slimme functies hun robotstofzuiger loskoppelen van wifi of de functies voor afstandsbediening uitschakelen om het potentiële aanvalsoppervlak te verkleinen. Dit is een tijdelijke oplossing, geen permanente, maar aangezien deze kwetsbaarheid cloudgebaseerd is, ligt de uiteindelijke verantwoordelijkheid bij de fabrikant.

Reacties zijn gesloten.