SharkNinja’nın bulut bağlantılı robot süpürgelerinde keşfedilen güvenlik açığı, ev içi kamera görüntülerinden Wi-Fi şifrelerine kadar birçok hassas veriyi tehlikeye sokuyor. Bağımsız güvenlik araştırmacısı tokay0, tek bir cihazdan çıkardığı dijital sertifikayla aynı sunucu bölgesindeki başka Shark robotlara komut gönderebildiğini açıkladı. Araştırmacının 24 saatlik taramasında 673.816 robot süpürge bulut üzerinden yanıt verdi. Açık, özellikle kameralı Shark modellerini kullanan evlerde mahremiyet ve ağ güvenliği açısından doğrudan risk yaratıyor.
Araştırmacı, incelemeye Shark RV2320EDUS modelinin yazılımını ve bulut bağlantısını çözümleyerek başladı. Ardından kendi satın aldığı Shark IQ Robot Vacuum XL AV1102ARUS üzerinde modeller arası erişimi doğruladı. Böylece bir cihazdan alınan sertifikanın yalnızca o robota ait komutlarla sınırlanmadığı ortaya çıktı. Bununla birlikte sertifika, aynı Amazon Web Services bölgesinde çalışan diğer Shark robotlarla da iletişim kurabildi. Araştırmacı bütün testleri kendi cihazlarında yürüttüğünü ve başka kullanıcılara ait robotlara bağlanmadığını belirtti.
Sorunun merkezinde SharkNinja’nın Amazon Web Services üzerindeki IoT yetkilendirme politikası bulunuyor. Normal şartlarda bulut sunucusu, her dijital sertifikayı yalnızca ait olduğu robotun verileri ve komutlarıyla sınırlar. Ancak SharkNinja’nın kullandığı izinler, geçerli sertifikaya aynı bölgedeki başka cihazlara erişebilecek kadar geniş haklar tanıyor. Böylece fiziksel erişim sağlanan tek bir robot, yüz binlerce cihazı hedefleyebilecek bir giriş anahtarı sunuyor. Sertifika farklı AWS bölgelerinde çalışmıyor, fakat tek bir bölgedeki cihaz sayısı yine yüz binlerle ölçülüyor.
tokay0, gözlemlediği 1,5 milyondan fazla seri numarasının yaklaşık yüzde 44’ünden bir gün içinde yanıt aldı. Üstelik bu sayı, yalnızca araştırmacının tarama sırasında çevrim içi olarak gördüğü robotları kapsıyor. Korsanlar geçerli sertifikayı ele geçirdikten sonra buluttaki cihaz durumu belgesine yönetici komutları ekleyebiliyor. Robotun yönetim yazılımı, belirli uzunluğun altındaki komutları doğrudan sistem kabuğuna aktarıyor. Bu işlem, saldırgana robotun işletim sistemi üzerinde en yüksek yetki seviyesine ulaşma imkânı veriyor.
Shark robot süpürge açığı ev içi verileri korsanlara taşıyor
Saldırgan, kök erişimi elde ettiğinde robotun hareketlerini uzaktan yönetebiliyor ve cihazı ev içinde yönlendirebiliyor. Ayrıca kameralı modeller, canlı görüntülerin bulut bağlantısı üzerinden izlenmesine kapı açıyor. Robotun belleğinde saklanan ayrıntılı kat planları da odaların konumunu ve evin genel düzenini gösteriyor. Bunun yanı sıra bazı modeller, kablosuz ağ adını ve parolasını şifrelemeden yerel bellekte tutuyor. Ele geçirilen Wi-Fi bilgileri, ev ağındaki telefonlar, bilgisayarlar ve diğer akıllı cihazlar için ek risk oluşturuyor.
Günün Öne Çıkan Fırsatları






Teknoblog'un satış ortaklıkları vardır. Bunlar, editoryal içeriği etkilemez, ancak Teknoblog, satış ortaklığı bağlantıları üzerinden satın alınan ürünler için komisyon kazanabilir.
İLGİNİZİ ÇEKEBİLİR

Telefonunuzu eline alan biri Gemini ile sizin adınıza SMS atabilir

Google Haritalar’ın yeni yapay zekâ özelliği beta sürümünde ortaya çıktı

Apple’ın OpenAI davasında Jony Ive’ın isminin geçmemesinin nedeni ortaya çıktı

Garmin Fenix 8 için yeni güncelleme can sıkan bir sorunu ortadan kaldırıyor

Samsung ilk kredi kartı Galaxy Card’ı duyurdu
Saldırının ilk aşaması, uyumlu bir Shark robot süpürgeye fiziksel erişim sağlamayı gerektiriyor. Korsan, cihazın belleğinden geçerli dijital sertifikayı çıkardıktan sonra bulut sunucusuna güvenilir bir robot gibi bağlanıyor. Ancak daha sonraki işlemler için hedef evlere veya diğer robotlara fiziksel olarak yaklaşması gerekmiyor. Bunun yerine aynı AWS bölgesindeki cihazlara internet üzerinden komut gönderebiliyor. Bu nedenle tek bir sertifika, yalnızca sertifikanın alındığı robotu değil, geniş bir cihaz grubunu etkiliyor.
Araştırmacı, açığı 1 Mart 2026’da SharkNinja’ya resmi kanallar üzerinden bildirdi. Şirket 12 Mart’ta bildirimi aldığını doğruladı, ardından 27 Nisan’da incelemeyi sürdürdüğünü açıkladı. SharkNinja, 3 Temmuz’daki mesajında çözüm takvimini 10 Temmuz’a kadar paylaşacağını da araştırmacıya iletti. Ne var ki tokay0, belirtilen tarihe kadar herhangi bir düzeltme planı veya teknik açıklama almadığını söyledi. 21 Temmuz 2026 itibarıyla şirket, açığı kapattığını gösteren kamuya açık bir duyuru paylaşmadı.
Açık için henüz kamuya açık bir CVE kaydı da bulunmuyor. Buna karşılık sorun robotların ürün yazılımından değil, SharkNinja’nın bulut tarafındaki erişim kurallarından kaynaklanıyor. Şirket, her sertifikayı yalnızca ait olduğu cihazın kaynaklarıyla sınırlandırarak açığı sunucu üzerinden kapatabilir. Böyle bir değişiklik, kullanıcıların robotlarına ayrı bir yazılım güncellemesi yüklemesini gerektirmiyor. SharkNinja ayrıca mevcut sertifikaları daha dar izinlerle yeniden tanımlayarak farklı robotlar arasındaki bağlantıyı kesebilir.
SharkNinja resmi bir düzeltme yayımlayana kadar en etkili önlem, robotun Wi-Fi bağlantısını tamamen kesmek oluyor. Bu tercih, uygulamayla uzaktan kontrolü, harita eşitlemeyi ve ev dışından temizlik başlatmayı devre dışı bırakıyor. Ayrıca robotu ana ağdan ayırıp misafir ağına taşımak, diğer cihazlara ulaşabilecek saldırı alanını sınırlandırıyor. Kablosuz ağ parolasını değiştirmek de robotun kayıtlı eski bilgilerle yeniden bağlanmasını önlüyor. Ancak bu adımlar, SharkNinja’nın bulut izinlerindeki temel güvenlik hatasını ortadan kaldırmıyor.
Benzer bir açık, 2026’nın başında DJI Romo robot süpürgelerde ortaya çıkmıştı. Bir araştırmacı yaklaşık 7.000 robotun kamera, mikrofon ve ev haritası verilerine uzaktan erişebildiğini göstermişti. DJI daha sonra sunucu tarafındaki izinleri sınırlandırarak cihazlar arasındaki yetkisiz bağlantıyı kesti. Shark vakasında ise araştırmacı, tek bir gün içinde 673 binden fazla cihazdan yanıt aldı. Açıklanan bulgular, SharkNinja’nın bulut erişim kurallarını değiştirmesine kadar bağlantılı modellerde riskin sürdüğünü gösteriyor.


