Исследователь сообщил об уязвимости роботов-пылесосов Shark, которая потенциально позволяла получать изображения с камер, планы помещений и сохранённые данные Wi-Fi.
Проблему обнаружил исследователь, известный под псевдонимом tokay0, при анализе модели Shark RV2320EDUS. Встроенный сертификат AWS IoT оказался наделён слишком широкими правами: он мог взаимодействовать не только с собственным устройством, но и с другими пылесосами Shark в том же облачном регионе.
По утверждению исследователя, получив сертификат с одного устройства, атакующий мог отправлять команды другим совместимым моделям. Потенциально это открывало доступ к камерам, сохранённым картам помещений и учётным данным домашних сетей Wi-Fi.
Исследование в основном касалось моделей RV2320EDUS и AV1102ARUS, однако похожая архитектура может использоваться и в других устройствах. О практическом массовом использовании уязвимости злоумышленниками не сообщалось.
Автор заявил, что впервые уведомил SharkNinja в марте 2026 года, а в июле раскрыл информацию публично, поскольку счёл проблему неисправленной. Поэтому владельцам таких устройств рекомендуется следить за обновлениями производителя и ограничить доступ робота к домашней сети.
Дополнительный источник: Vacuum Wars — технический разбор сообщения исследователя.
Уязвимость роботов-пылесосов Shark открывала доступ к камерам и картам домов
Источник: Cybernews