Shark製掃除機に存在する未修正のセキュリティ上の欠陥が、あなたのスマートホームを脅かす可能性があります。
知っておくべき最も重要なこと
- このセキュリティ脆弱性により、攻撃者は、まず1台のデバイスに物理的にアクセスした後、リモートコマンドの発行、カメラ映像へのアクセス、ホームマップのダウンロード、および影響を受ける他の掃除機からのWi-Fiパスワードの取得が可能になります。
- 主な問題は、SharkNinjaのAWS IoTクラウドポリシーにある。つまり、ユーザー自身では問題を解決できず、製造元が自社のサーバー上で是正措置を実施する必要があるということだ。
- SharkNinjaは、2026年3月に発見された脆弱性に対処するためのセキュリティアップデートや公開修正プログラムをまだリリースしておらず、ユーザーは一時的な解決策として、掃除機をWi-Fiから切断するか、リモコンを無効にすることができます。
ロボット掃除機は家を掃除するために設計されているが、中には見知らぬ人のために家の地図を作成しているものもあることが判明した。セキュリティ研究者らは、SharkNinjaのクラウド接続型ロボット掃除機に影響を与える重大な脆弱性を発見した。この脆弱性により、攻撃者はライブカメラ映像、家の地図、Wi-Fiパスワードなどの機密情報にリモートでアクセスしたり、影響を受けるスマートホームデバイスでコマンドを実行したりすることが可能になる。さらに懸念されるのは、この問題が数か月前にSharkNinjaに責任を持って報告されたにもかかわらず、未だに対処されていないことだ。

ほうきがスパイになるなんて、どういうこと?
セキュリティ研究者のtokay0氏は、Shark RV2320EDUSロボット掃除機をリバースエンジニアリングした結果、この脆弱性を発見しました。調査によると、このデバイスにはAWS IoT証明書が含まれており、自身のデバイス内だけでなく、同じAWS環境内の他のSharkデバイスとも通信できるようになっています。この過度に広範なクラウドポリシーにより、1台の掃除機から抽出された証明書が、事実上、多数の他のデバイスと通信することが可能になってしまうのです。

この脆弱性が悪用された場合、攻撃者は脆弱な掃除機に遠隔からコマンドを発行したり、カメラ映像にアクセスしたり、ユーザーの自宅の地図をダウンロードしたり、Wi-Fiパスワード(平文で保存されていると報告されている)を取得したり、被害者のローカルネットワークに侵入したりする可能性があります。研究者は、単一のAWSリージョンで24時間以内に150万台以上のSharkデバイスを観測し、そのうち約67万3000台が遠隔コマンド実行をサポートしていることを示唆する応答を示したことを確認しました。これはすべてのデバイスが脆弱であることを確認するものではありませんが、この問題が非常に多くの製品に影響を与える可能性があることを示しています。
率直に言って、この攻撃は、インターネット経由で掃除機を直接ハッキングするような単純なものではありません。まず、攻撃者は互換性のあるShark掃除機に物理的にアクセスし、デバッグインターフェースを介して内蔵証明書を抽出する必要があります。これにより参入障壁が大幅に高まるため、この攻撃は、日和見的なハッカーではなく、専門の研究者や決意の固い攻撃者によって実行される可能性が高くなります。
残念なことに、この証明書が抽出されると、残りの攻撃はSharkNinjaのクラウドインフラストラクチャを介してリモートで実行できてしまう。研究者によると、根本的な問題は同社のAWS IoTクラウドポリシーにあり、ファームウェアのアップデートでユーザー自身で修正することはできない。必要な是正措置はSharkNinjaが自社のサーバー上で実施する必要がある。
Sharkデバイスの所有者はどうすれば良いでしょうか?
研究者によると、この脆弱性は2026年3月にSharkNinjaに初めて報告されたものの、この記事の公開時点ではセキュリティパッチはリリースされていない。また、この問題に対する専用のCVE識別子は現在存在せず、SharkNinjaもまだ公式な修正を発表していないという報告もある。

企業がこの問題に対処するまで、スマート機能に依存しないユーザーは、潜在的な攻撃対象領域を減らすために、ロボット掃除機をWi-Fiから切断するか、リモートコントロール機能を無効にすることをお勧めします。これは一時的な対策であり、恒久的な解決策ではありませんが、この脆弱性はクラウドベースであるため、最終的な責任は製造元にあります。
コメントは締め切りました。