Une faille de sécurité non corrigée dans l'aspirateur Shark menace votre maison connectée.
Les choses les plus importantes que vous devez savoir
- Cette faille de sécurité permet aux attaquants, après un accès physique initial à un seul appareil, d'émettre des commandes à distance, d'accéder aux flux vidéo des caméras, de télécharger les cartes du domicile et de récupérer les mots de passe Wi-Fi d'autres aspirateurs affectés.
- Le problème principal réside dans la politique cloud AWS IoT de SharkNinja, ce qui signifie que les utilisateurs ne peuvent pas le résoudre eux-mêmes ; c'est au fabricant de mettre en œuvre des actions correctives sur ses serveurs.
- SharkNinja n'a pas encore publié de mise à jour de sécurité ni de correctif public pour remédier à la vulnérabilité découverte en mars 2026, et les utilisateurs peuvent déconnecter les aspirateurs du Wi-Fi ou désactiver la télécommande comme solution temporaire.
Les aspirateurs robots sont conçus pour nettoyer la maison, mais l'un d'eux a été découvert en train de la cartographier pour des inconnus. Des chercheurs en sécurité ont mis au jour une faille de sécurité critique affectant les aspirateurs robots connectés au cloud de SharkNinja. Cette faille pourrait permettre à des pirates d'accéder à distance à des informations sensibles, telles que les flux vidéo en direct des caméras, les cartes de la maison, les mots de passe Wi-Fi, et même d'exécuter des commandes sur les appareils domotiques concernés . Plus inquiétant encore, ce problème n'a toujours pas été résolu, malgré un signalement responsable à SharkNinja il y a plusieurs mois.

Comment un balai peut-il se transformer en espion ?
Le chercheur en sécurité tokay0 a découvert cette vulnérabilité après avoir procédé à la rétro-ingénierie d'un aspirateur robot Shark RV2320EDUS. Selon ses recherches, l'appareil contient un certificat AWS IoT qui lui permet de communiquer avec d'autres appareils Shark au sein du même environnement AWS, au lieu d'être limité à son propre appareil. Cette politique cloud excessivement permissive autorise un certificat extrait d'un seul aspirateur à interagir avec de nombreux autres appareils.

Si cette vulnérabilité est exploitée, un attaquant pourrait contrôler à distance les aspirateurs vulnérables, accéder aux flux vidéo des caméras, télécharger les cartes du domicile de l'utilisateur, récupérer les mots de passe Wi-Fi (qui seraient stockés en clair) et potentiellement s'introduire dans le réseau local de la victime. Le chercheur a observé plus de 1.5 million d'appareils Shark uniques dans une seule région AWS sur une période de 24 heures, dont environ 673 000 ont réagi d'une manière qui suggère une prise en charge de l'exécution de commandes à distance. Bien que cela ne confirme pas que chaque appareil est vulnérable, cela indique que le problème pourrait affecter un très grand nombre de produits.
Franchement, l'attaque n'est pas aussi simple qu'on pourrait le croire, comme pirater un aspirateur directement via Internet. L'attaquant doit d'abord avoir un accès physique à un aspirateur Shark compatible pour extraire son certificat intégré via l'interface de débogage. Cela complexifie considérablement l'opération, la rendant plus susceptible d'être menée par des chercheurs spécialisés ou des attaquants déterminés, plutôt que par des pirates opportunistes.
La mauvaise nouvelle est qu'une fois ce certificat extrait, le reste de l'attaque peut être exécuté à distance via l'infrastructure cloud de SharkNinja. Selon le chercheur, le problème fondamental réside dans la politique cloud AWS IoT de l'entreprise, ce qui signifie que les utilisateurs ne peuvent pas le corriger eux-mêmes via une mise à jour du firmware. Les actions correctives nécessaires doivent être mises en œuvre par SharkNinja sur ses serveurs.
Que doivent faire les propriétaires d'appareils Shark ?
Le chercheur indique que la vulnérabilité a été initialement signalée à SharkNinja en mars 2026, mais aucun correctif de sécurité n'a été publié à ce jour. Il semblerait également qu'aucun identifiant CVE ne soit attribué à ce problème et que SharkNinja n'ait pas encore annoncé de solution publique.

En attendant que l'entreprise résolve le problème, les utilisateurs qui n'utilisent pas les fonctionnalités intelligentes peuvent déconnecter leur aspirateur robot du Wi-Fi ou désactiver les fonctions de télécommande afin de limiter les risques d'attaque. Il s'agit d'une solution temporaire, et non permanente, mais comme cette vulnérabilité est liée au cloud, la responsabilité incombe en fin de compte au fabricant.
Les commentaires sont fermés.