Eine ungepatchte Sicherheitslücke im Shark-Staubsauger gefährdet Ihr Smart Home.

Die wichtigsten Dinge, die Sie wissen müssen

  • Die Sicherheitslücke ermöglicht es Angreifern, nach dem ersten physischen Zugriff auf ein einzelnes Gerät, Fernbefehle zu erteilen, auf Kamerabilder zuzugreifen, Karten des Wohnbereichs herunterzuladen und WLAN-Passwörter von anderen betroffenen Staubsaugern abzurufen.
  • Das Hauptproblem liegt in der AWS-IoT-Cloud-Richtlinie von SharkNinja, was bedeutet, dass die Benutzer das Problem nicht selbst beheben können; vielmehr muss der Hersteller Korrekturmaßnahmen auf seinen Servern implementieren.
  • SharkNinja hat noch kein Sicherheitsupdate oder eine öffentliche Lösung zur Behebung der im März 2026 entdeckten Sicherheitslücke veröffentlicht. Als vorübergehende Lösung können Benutzer die Staubsauger vom WLAN trennen oder die Fernbedienung deaktivieren.

Saugroboter sind eigentlich für die Hausreinigung gedacht, doch nun wurde entdeckt, dass ein Gerät die Wohnung für Fremde kartiert. Sicherheitsforscher haben eine kritische Sicherheitslücke in den cloudbasierten Saugrobotern von SharkNinja aufgedeckt. Angreifer könnten dadurch aus der Ferne auf sensible Daten zugreifen, darunter Live-Kamerabilder, Karten der Wohnung, WLAN-Passwörter und sogar Befehle auf betroffenen Smart-Home- Geräten ausführen . Besonders besorgniserregend ist, dass dieses Problem trotz der vor Monaten erfolgten, ordnungsgemäßen Meldung an SharkNinja weiterhin unbehoben wurde.

Wie kann ein Besen zum Spion werden?

Der Sicherheitsforscher tokay0 entdeckte diese Schwachstelle durch Reverse Engineering eines Shark RV2320EDUS Saugroboters. Laut seiner Untersuchung verfügt das Gerät über ein AWS-IoT-Zertifikat, das die Kommunikation mit anderen Shark-Geräten innerhalb derselben AWS-Umgebung ermöglicht, anstatt auf das eigene Gerät beschränkt zu sein. Diese übermäßig weit gefasste Cloud-Richtlinie erlaubt es einem von einem einzelnen Saugroboter extrahierten Zertifikat, mit zahlreichen anderen Geräten zu interagieren.

Shark RV2320S Matrix Selbstentleerender Saugroboter

Wird diese Sicherheitslücke ausgenutzt, könnte ein Angreifer aus der Ferne Befehle an anfällige Staubsaugerroboter senden, auf Kamerabilder zugreifen, Karten des Hauses des Nutzers herunterladen, WLAN-Passwörter (die Berichten zufolge im Klartext gespeichert sind) auslesen und sich möglicherweise Zugang zum lokalen Netzwerk des Opfers verschaffen. Der Forscher beobachtete innerhalb von 24 Stunden über 1.5 Millionen verschiedene Shark-Geräte in einer einzigen AWS-Region, von denen etwa 673,000 so reagierten, dass die Ausführung von Fernbefehlen möglich erscheint. Dies bestätigt zwar nicht, dass jedes einzelne Gerät anfällig ist, deutet aber darauf hin, dass das Problem eine sehr große Anzahl von Produkten betreffen könnte.

Ehrlich gesagt ist der Angriff nicht so einfach, wie manche vielleicht denken – etwa einen Staubsauger direkt über das Internet zu hacken. Zunächst benötigt der Angreifer physischen Zugriff auf einen kompatiblen Shark-Staubsauger, um dessen eingebettetes Zertifikat über die Debug-Schnittstelle auszulesen. Dies erhöht die Hürde erheblich und macht den Angriff eher zu einem Einsatz spezialisierter Forscher oder entschlossener Angreifer als zu einem von opportunistischen Hackern.

Die schlechte Nachricht: Sobald dieses Zertifikat extrahiert ist, kann der Rest des Angriffs über die Cloud-Infrastruktur von SharkNinja remote ausgeführt werden. Laut dem Forscher liegt das Kernproblem in der AWS-IoT-Cloud-Richtlinie des Unternehmens. Nutzer können das Problem daher nicht selbst per Firmware-Update beheben. SharkNinja muss die notwendigen Korrekturmaßnahmen auf seinen Servern implementieren.

Was sollten Besitzer von Shark-Geräten tun?

Laut dem Forscher wurde die Sicherheitslücke erstmals im März 2026 an SharkNinja gemeldet, doch zum Zeitpunkt der Veröffentlichung dieses Artikels wurde noch kein Sicherheitspatch bereitgestellt. Berichten zufolge existiert derzeit auch keine CVE-Kennung für dieses Problem, und SharkNinja hat noch keine öffentliche Lösung angekündigt.

Der Staubsauger Shark RV2320S kartiert das Haus

Bis das Unternehmen das Problem behebt, sollten Nutzer, die nicht auf smarte Funktionen angewiesen sind, ihren Saugroboter vom WLAN trennen oder die Fernsteuerungsfunktionen deaktivieren, um die Angriffsfläche zu verringern. Dies ist eine vorübergehende, keine dauerhafte Lösung. Da die Sicherheitslücke jedoch cloudbasiert ist, liegt die Verantwortung letztendlich beim Hersteller.

Kommentarfunktion ist geschlossen.