Неустраненная уязвимость в системе безопасности пылесоса Shark угрожает вашему умному дому.

Самое важное, что вам нужно знать

  • Уязвимость в системе безопасности позволяет злоумышленникам, получив первоначальный физический доступ к одному устройству, удаленно отдавать команды, получать доступ к видеопотокам с камер, загружать карты дома и извлекать пароли от Wi-Fi с других затронутых пылесосов.
  • Основная проблема заключается в политике SharkNinja в отношении облачных сервисов AWS IoT, что означает, что пользователи не могут исправить это самостоятельно; вместо этого производитель должен внедрить корректирующие действия на своих серверах.
  • Компания SharkNinja пока не выпустила обновление безопасности или публичное исправление для устранения уязвимости, обнаруженной в марте 2026 года, и в качестве временного решения пользователи могут отключить пылесосы от Wi-Fi или отключить пульт дистанционного управления.

Роботы-пылесосы предназначены для уборки дома, но один из них, как выяснилось, составляет карту дома для посторонних. Исследователи в области безопасности обнаружили критическую уязвимость, затрагивающую подключенные к облаку роботы-пылесосы SharkNinja, которая может позволить злоумышленникам удаленно получать доступ к конфиденциальной информации, включая видеопоток с камер, карты дома, пароли от Wi-Fi и даже выполнять команды на затронутых устройствах умного дома . Еще более тревожно то, что эта проблема остается нерешенной, несмотря на то, что о ней ответственно сообщили SharkNinja несколько месяцев назад.

Как метла может превратиться в шпиона?

Исследователь безопасности tokay0 обнаружил эту уязвимость после обратного проектирования роботизированного пылесоса Shark RV2320EDUS. Согласно исследованию, устройство содержит сертификат AWS IoT, который позволяет ему взаимодействовать с другими устройствами Shark в той же среде AWS, а не ограничиваться собственным устройством. Эта чрезмерно широкая политика облачных вычислений фактически позволяет сертификату, извлеченному из одного пылесоса, взаимодействовать с множеством других устройств.

Робот-пылесос Shark RV2320S Matrix с функцией саморазгрузки

Если эта уязвимость будет использована, злоумышленник сможет удаленно отдавать команды уязвимым пылесосам, получать доступ к видеопотокам с камер, загружать карты дома пользователя, получать пароли от Wi-Fi (которые, как сообщается, хранятся в открытом виде) и потенциально получить доступ к локальной сети жертвы. Исследователь наблюдал более 1.5 миллиона уникальных устройств Shark в одном регионе AWS в течение 24 часов, при этом примерно 673 000 из них реагировали таким образом, что это указывает на поддержку удаленного выполнения команд. Хотя это не подтверждает уязвимость каждого устройства, это указывает на то, что проблема может затронуть очень большое количество продуктов.

Честно говоря, атака не так проста, как может показаться, например, взлом пылесоса напрямую через интернет. Во-первых, злоумышленнику необходим физический доступ к совместимому пылесосу Shark, чтобы извлечь встроенный сертификат через отладочный интерфейс. Это значительно повышает порог входа, делая атаку более вероятной для специализированных исследователей или целеустремленных злоумышленников, а не для хакеров-оппортунистов.

Плохая новость заключается в том, что после извлечения этого сертификата остальную часть атаки можно осуществить удаленно через облачную инфраструктуру SharkNinja. По словам исследователя, основная проблема кроется в политике компании в отношении облачных сервисов AWS IoT, а это значит, что пользователи не могут исправить это самостоятельно с помощью обновления прошивки. Необходимые корректирующие действия должны быть предприняты SharkNinja на своих серверах.

Что должны делать владельцы устройств Shark?

Исследователь утверждает, что об уязвимости впервые стало известно SharkNinja в марте 2026 года, но на момент публикации этой статьи никаких исправлений безопасности выпущено не было. Также сообщается, что в настоящее время для этой проблемы нет специального идентификатора CVE, и SharkNinja еще не объявила о выпуске публичного исправления.

Пылесос Shark RV2320S составляет карту дома.

Пока компания не решит эту проблему, пользователям, которые не полагаются на интеллектуальные функции, рекомендуется отключить свой робот-пылесос от Wi-Fi или отключить функции дистанционного управления, чтобы уменьшить потенциальную поверхность атаки. Это временное решение, а не постоянное, но поскольку эта уязвимость связана с облачными технологиями, ответственность в конечном итоге лежит на производителе.

Комментарии закрыты.