Une faille de sécurité dans un aspirateur Shark expose les caméras, les cartes de la maison et les mots de passe Wi-Fi.

| 17 juillet 2026
Logo requin

Les aspirateurs robots connectés au cloud de Shark sont actuellement exposés par une faille non corrigée d'AWS ( Amazon Une faille dans la politique de l'Internet des objets (IoT) des services Web pourrait transformer un appareil compromis en une clé squelette de télécommande pour de nombreux autres dans la même région, avec un accès aux caméras, aux cartes et aux mots de passe Wi-Fi.

Un chercheur utilisant le pseudonyme tokay0 a démonté un aspirateur robot Shark RV2320EDUS et a découvert que son certificat AWS IoT intégré est autorisé à publier et à s'abonner à des sujets pour n'importe quel appareil Shark dans la même région AWS, et pas seulement pour lui-même.

Une région AWS est un emplacement géographique distinct où Amazon AWS regroupe ses centres de données cloud. Chaque région AWS est totalement isolée des autres. Il existe actuellement 39 régions AWS dans le monde.

Par conception, AWS fournit des « shadows » par appareil qui stockent des informations d'état telles que la configuration et les commandes. Cependant, la politique MQTT (Message Queuing Telemetry Transport) excessivement permissive de Shark permet à un certificat volé de communiquer avec les shadows d'autres aspirateurs.

En clair, cela signifie que chaque aspirateur est censé avoir sa propre « boîte de réception » privée dans le cloud. Or, les règles cloud de Shark étant trop permissives, un certificat volé à un aspirateur peut également envoyer des commandes aux boîtes de réception d'autres aspirateurs.

Bien que le certificat ait été extrait du vide à l'aide d'un accès physique et d'une console de débogage, ce qui signifie que la compromission initiale nécessite un accès direct, l'abus ultérieur est à distance et basé sur le cloud.

Pour les propriétaires, il ne s'agit pas seulement de quelqu'un qui met en marche leur aspirateur à 3 h du matin. Selon le chercheur, un attaquant disposant de cet accès au cloud pourrait :

  • Surveillez votre domicile grâce à la caméra intégrée à l'aspirateur, qui se transforme ainsi en un dispositif de surveillance mobile.
  • Volez le mot de passe Wi-Fi, qui, selon le chercheur, est stocké en clair, ce qui leur donne potentiellement accès à votre réseau local.
  • Copiez le plan de votre maison établi par l'aspirateur, révélant la disposition des pièces et la fréquence d'utilisation des différentes zones.

Nous avons déjà constaté comment les aspirateurs « intelligents » peuvent engendrer des risques pour la vie privée et la sécurité lorsque les fabricants négligent la sécurité. Malwarebytes Labs a notamment montré comment les aspirateurs robots Ecovacs pouvaient être piratés pour diffuser des messages obscènes et espionner les utilisateurs via leurs haut-parleurs et capteurs, illustrant ainsi la rapidité avec laquelle un appareil électroménager pratique peut devenir un hôte indésirable.

En utilisant le certificat de son propre aspirateur, le chercheur a pu surveiller le trafic des appareils Shark situés dans la même région AWS et déterminer lesquels prenaient en charge l'exécution de commandes à distance. Sur une période de 24 heures dans une seule région AWS, le chercheur a observé 1 517 605 numéros de série Shark uniques et a constaté que 673 816 appareils (environ 44 %) répondaient de manière à indiquer la prise en charge de la fonctionnalité d'exécution de commandes à distance.

Le chercheur a écrit :

« Il est difficile d’estimer le nombre exact d’appareils concernés et encore plus difficile de déterminer quels appareils possèdent ces certificats mal configurés qui permettent la publication entre appareils. »

Mais il a conclu que :

« Un très grand nombre d'appareils IoT SharkNinja sont affectés par cette vulnérabilité. »

Comment rester en sécurité

Le problème fondamental réside dans une politique côté cloud insuffisamment stricte. Il s'agit donc d'un problème côté serveur, et non d'un bug du firmware que vous pourriez corriger vous-même.

Selon le chercheur, SharkNinja n'a toujours pas corrigé cette vulnérabilité malgré une notification datant de plus de six mois. En attendant, les propriétaires d'entreprise devraient :

  • Faites pression sur Shark pour qu'il règle le problème.
  • Désactivez la télécommande de l'aspirateur ou déconnectez-le du Wi-Fi si vous n'avez pas besoin de ses fonctionnalités intelligentes.
  • Soyez attentif aux annonces de Shark concernant un correctif, une CVE ou un rappel.

Naviguez comme si personne ne vous regardait. 

Malwarebytes Privacy VPN Votre connexion est chiffrée et aucune trace de votre activité n'est enregistrée. Ainsi, votre prochaine lecture restera impersonnelle. Essayez-le gratuitement → 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.