Una vulnerabilidad de seguridad sin parchear en la aspiradora Shark amenaza tu hogar inteligente.

Las cosas más importantes que necesitas saber

  • Esta vulnerabilidad de seguridad permite a los atacantes, tras acceder físicamente a un único dispositivo, emitir comandos remotos, acceder a las imágenes de las cámaras, descargar mapas del hogar y obtener las contraseñas Wi-Fi de otras aspiradoras afectadas.
  • El principal problema reside en la política de la nube AWS IoT de SharkNinja, lo que significa que los usuarios no pueden solucionarlo por sí mismos; en cambio, el fabricante debe implementar acciones correctivas en sus servidores.
  • SharkNinja aún no ha publicado una actualización de seguridad ni una solución pública para abordar la vulnerabilidad descubierta en marzo de 2026, y los usuarios pueden desconectar las aspiradoras de la red Wi-Fi o desactivar el control remoto como solución temporal.

Las aspiradoras robot están diseñadas para limpiar el hogar, pero se ha descubierto que una de ellas lo mapea para desconocidos. Investigadores de seguridad han descubierto una vulnerabilidad crítica que afecta a las aspiradoras robot conectadas a la nube de SharkNinja, la cual podría permitir a los atacantes acceder de forma remota a información confidencial, incluyendo transmisiones de video en vivo, mapas del hogar, contraseñas de Wi-Fi e incluso ejecutar comandos en dispositivos domésticos inteligentes afectados . Lo más preocupante es que este problema sigue sin resolverse, a pesar de haber sido reportado a SharkNinja hace meses.

¿Cómo puede una escoba convertirse en espía?

El investigador de seguridad tokay0 descubrió esta vulnerabilidad tras realizar ingeniería inversa en una aspiradora robot Shark RV2320EDUS. Según la investigación, el dispositivo contiene un certificado de AWS IoT que le permite comunicarse con otros dispositivos Shark dentro del mismo entorno de AWS, en lugar de estar restringido a su propio dispositivo. Esta política de nube excesivamente amplia permite, en la práctica, que un certificado extraído de una sola aspiradora interactúe con numerosos dispositivos.

Aspiradora robótica autodescargable Shark RV2320S Matrix

Si se explota esta vulnerabilidad, un atacante podría enviar comandos de forma remota a aspiradoras vulnerables, acceder a las cámaras de seguridad, descargar mapas del domicilio del usuario, obtener contraseñas de Wi-Fi (que, según se informa, se almacenan en texto plano) y, potencialmente, infiltrarse en la red local de la víctima. El investigador observó más de 1.5 millones de dispositivos Shark únicos en una sola región de AWS durante un período de 24 horas, de los cuales aproximadamente 673 000 respondieron de una manera que sugiere compatibilidad con la ejecución remota de comandos. Si bien esto no confirma que todos los dispositivos sean vulnerables, sí indica que el problema podría afectar a un gran número de productos.

Francamente, el ataque no es tan sencillo como algunos podrían imaginar, como hackear una aspiradora directamente a través de internet. En primer lugar, el atacante necesita acceso físico a una aspiradora Shark compatible para extraer su certificado integrado mediante la interfaz de depuración. Esto aumenta considerablemente la dificultad de acceso, haciendo que el ataque sea más probable que lo lleven a cabo investigadores especializados o atacantes decididos, en lugar de hackers oportunistas.

La mala noticia es que, una vez extraído este certificado, el resto del ataque puede ejecutarse de forma remota a través de la infraestructura en la nube de SharkNinja. Según el investigador, el problema principal reside en la política de la empresa para la nube AWS IoT, lo que significa que los usuarios no pueden solucionarlo por sí mismos mediante una actualización de firmware. SharkNinja debe implementar las medidas correctivas necesarias en sus servidores.

¿Qué deben hacer los propietarios de dispositivos Shark?

Según el investigador, la vulnerabilidad se dio a conocer a SharkNinja por primera vez en marzo de 2026, pero hasta la fecha de publicación de este artículo no se ha publicado ningún parche de seguridad. Los informes también indican que actualmente no existe un identificador CVE específico para este problema, y ​​SharkNinja aún no ha anunciado una solución pública.

La aspiradora Shark RV2320S mapea la casa.

Hasta que la empresa solucione el problema, los usuarios que no dependan de las funciones inteligentes pueden desconectar su robot aspirador de la red Wi-Fi o desactivar el control remoto para reducir la superficie de ataque. Esta es una solución temporal, no permanente, pero dado que esta vulnerabilidad se basa en la nube, la responsabilidad recae en última instancia en el fabricante.

Los comentarios están cerrados.