{"id":177362,"date":"2026-07-16T17:37:10","date_gmt":"2026-07-16T17:37:10","guid":{"rendered":"https:\/\/www.europesays.com\/be-fr\/177362\/"},"modified":"2026-07-16T17:37:10","modified_gmt":"2026-07-16T17:37:10","slug":"des-centaines-de-milliers-daspirateurs-robots-exposent-le-plan-de-votre-maison-sur-internet","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/be-fr\/177362\/","title":{"rendered":"Des centaines de milliers d&rsquo;aspirateurs robots exposent le plan de votre maison sur Internet"},"content":{"rendered":"<p>En f\u00e9vrier, un d\u00e9veloppeur fran\u00e7ais voulait juste brancher sa manette PS5 \u00e0 son aspirateur DJI et avait fini par espionner 7\u00a0000 foyers. Shark fait mieux\u00a0: une faille non corrig\u00e9e depuis quatre mois touche des centaines de milliers d\u2019appareils.<\/p>\n<p>Il y a quelque chose d\u2019un peu d\u00e9courageant \u00e0 voir les aspirateurs robots s\u2019imposer, mois apr\u00e8s mois, comme le maillon faible de la maison connect\u00e9e. La s\u00e9rie est maintenant bien document\u00e9e\u00a0: Ecovacs en 2024 (des chercheurs avaient pris le contr\u00f4le de micros et cam\u00e9ras \u00e0 distance), le DJI Romo en f\u00e9vrier (un d\u00e9veloppeur avait, en voulant bidouiller son appareil avec une manette PS5,\u00a0<a href=\"https:\/\/www.01net.com\/actualites\/il-voulait-piloter-son-aspirateur-avec-sa-ps5-et-pirate-7-000-robots-dji-par-erreur.html\" rel=\"nofollow noopener\" target=\"_blank\">espionn\u00e9 7\u00a0000 logements dans 24 pays<\/a>), et maintenant la marque Shark. Un chercheur en s\u00e9curit\u00e9 a d\u00e9montr\u00e9 qu\u2019en s\u2019emparant du certificat d\u2019un seul aspirateur, il est possible de prendre la main sur n\u2019importe quel autre appareil Shark de la m\u00eame zone g\u00e9ographique. Cam\u00e9ra embarqu\u00e9e, plan du logement cartographi\u00e9 session apr\u00e8s session, mot de passe WiFi en clair\u00a0: tout devient accessible. Quatre mois apr\u00e8s l\u2019alerte, SharkNinja n\u2019a fourni ni correctif ni r\u00e9f\u00e9rence officielle pour la faille.<\/p>\n<p>Lire aussi\u00a0: <a href=\"https:\/\/www.01net.com\/guide-achat\/meilleurs-robots-aspirateurs-laveurs.html\" rel=\"nofollow noopener\" target=\"_blank\">Les meilleurs robots aspirateurs laveurs en juillet 2026<\/a><\/p>\n<p> Comment la cl\u00e9 de votre aspirateur ouvre aussi celui du voisin <\/p>\n<p>Chaque aspirateur Shark connect\u00e9 re\u00e7oit, \u00e0 la fabrication, un certificat d\u2019authentification (une sorte de badge num\u00e9rique) qui est cens\u00e9 lui permettre de dialoguer uniquement avec les serveurs de la marque, et seulement pour ses propres donn\u00e9es. Le probl\u00e8me\u00a0: chez Shark, ce badge est configur\u00e9 avec des droits bien trop larges. Il autorise l\u2019appareil \u00e0 s\u2019abonner aux flux de donn\u00e9es de l\u2019ensemble des aspirateurs Shark h\u00e9berg\u00e9s dans la m\u00eame r\u00e9gion cloud, et \u00e0 leur envoyer des commandes. Pas de mot de passe \u00e0 deviner, pas de code malveillant \u00e0 injecter\u00a0: juste une erreur de configuration que personne n\u2019a corrig\u00e9e. Le service d\u2019audit de s\u00e9curit\u00e9 d\u2019AWS la classe d\u2019ailleurs comme\u00a0\u00ab\u00a0critique\u00a0\u00bb\u00a0dans sa propre documentation.<\/p>\n<p>Le chercheur tokay0 a extrait ce certificat de son propre appareil (avec un tournevis et une console de d\u00e9bogage laiss\u00e9e grand ouverte par le fabricant, sans mot de passe), puis l\u2019a utilis\u00e9 pour envoyer des commandes \u00e0 d\u2019autres aspirateurs Shark. \u00c0 la cl\u00e9\u00a0: acc\u00e8s \u00e0 la cam\u00e9ra embarqu\u00e9e, r\u00e9cup\u00e9ration du plan du logement et lecture du\u00a0mot de passe WiFi en clair. Il a \u00e9galement prouv\u00e9 que d\u2019autres mod\u00e8les de la gamme restaient vuln\u00e9rables aux commandes \u00e0 distance, du moment que leur logiciel embarqu\u00e9 accepte d\u2019ex\u00e9cuter des instructions re\u00e7ues par ce canal (ce qui est le cas, m\u00eame quand leur propre certificat est correctement configur\u00e9).<\/p>\n<p>En observant les \u00e9changes sur l\u2019infrastructure cloud pendant 24 heures dans une seule r\u00e9gion, le chercheur a recens\u00e9\u00a0673\u00a0816 appareils ayant r\u00e9pondu \u00e0 une commande de test (sur 1,5 million de num\u00e9ros de s\u00e9rie d\u00e9tect\u00e9s, soit 44\u00a0%). Ces chiffres d\u00e9signent des appareils observ\u00e9s, pas des appareils compromis. La port\u00e9e est born\u00e9e par r\u00e9gion\u00a0: un certificat extrait en Europe n\u2019atteint que les appareils de la zone AWS europ\u00e9enne. C\u2019est, \u00e0 peu de choses pr\u00e8s, la seule limite de cette faille.<\/p>\n<p> Quatre mois sans r\u00e9ponse\u00a0: que faire avec votre Shark\u00a0? <\/p>\n<p>Depuis que le chercheur a contact\u00e9 SharkNinja le 1er mars, l\u2019histoire suit un sc\u00e9nario bien rod\u00e9 dans la cybers\u00e9curit\u00e9. Accus\u00e9 de r\u00e9ception rapide, rapport\u00a0\u00ab\u00a0en cours d\u2019examen\u00a0\u00bb\u00a0fin avril, promesse d\u2019une date de r\u00e9solution pour le 10 juillet, puis silence complet. La faille a \u00e9t\u00e9 rendue publique le 13 juillet, sans correctif. Le fabricant a aussi remis en question la pertinence d\u2019un num\u00e9ro CVE pour ce probl\u00e8me\u00a0:\u00a0aucun identifiant officiel n\u2019existe \u00e0 ce jour. La faille est donc invisible pour les outils de gestion des vuln\u00e9rabilit\u00e9s en entreprise.<\/p>\n<p>Pour les utilisateurs europ\u00e9ens, l\u2019affaire ne se r\u00e9sume pas \u00e0 un probl\u00e8me technique. Des flux vid\u00e9o de salon, des plans de logement et des identifiants r\u00e9seau accessibles \u00e0 un tiers non autoris\u00e9\u00a0: c\u2019est exactement le type de donn\u00e9es personnelles dont le RGPD exige la protection active. Les sanctions pr\u00e9vues atteignent jusqu\u2019\u00e0 4\u00a0% du chiffre d\u2019affaires mondial. Le Cyber Resilience Act europ\u00e9en, dont les principales obligations entrent en vigueur en 2027, imposera par ailleurs aux fabricants d\u2019objets connect\u00e9s de traiter les vuln\u00e9rabilit\u00e9s signal\u00e9es dans des d\u00e9lais contraints.<\/p>\n<p>En attendant, la seule parade disponible est de d\u00e9connecter l\u2019aspirateur du WiFi (ce qui lui retire programmation, cartographie et pilotage \u00e0 distance, autant dire l\u2019essentiel de ce pour quoi on l\u2019a achet\u00e9). La bonne nouvelle\u00a0: la correction est enti\u00e8rement du c\u00f4t\u00e9 des serveurs de SharkNinja, sans mise \u00e0 jour \u00e0 installer c\u00f4t\u00e9 utilisateur. En\u00a0137 jours, elle n\u2019a pas eu lieu.<\/p>\n<p>La politique de divulgation de SharkNinja promet des mises \u00e0 jour r\u00e9guli\u00e8res\u00a0\u00ab\u00a0jusqu\u2019\u00e0 ce que la vuln\u00e9rabilit\u00e9 signal\u00e9e soit r\u00e9solue\u00a0\u00bb. Cent trente-sept jours apr\u00e8s la premi\u00e8re alerte, les appareils restent expos\u00e9s et le fabricant n\u2019a publi\u00e9 aucune communication. Le chercheur note par ailleurs n\u2019avoir pas examin\u00e9 le reste de la gamme connect\u00e9e de la marque (notamment les grills et les sondes \u00e0 viande Ninja), et juge la situation\u00a0\u00ab\u00a0probablement\u00a0\u00bb\u00a0applicable \u00e0 ces produits. De quoi redonner envie de cuisiner \u00e0 l\u2019ancienne.<\/p>\n<p class=\"text-base text-neutral-700 dark:text-neutral-300\" style=\"color:grey;\">\ud83d\udc49\ud83c\udffb Suivez l\u2019actualit\u00e9 tech en temps r\u00e9el\u00a0: ajoutez 01net \u00e0 vos sources sur <a href=\"https:\/\/profile.google.com\/cp\/CgovbS8wd2Juam1fGhZodHRwczovL3d3dy4wMW5ldC5jb20v?pf=6\" target=\"_blank\" rel=\"nofollow noopener\">Google<\/a>, et abonnez-vous \u00e0 notre canal <a href=\"https:\/\/whatsapp.com\/channel\/0029VaH5gKg6xCSG9nQQhQ1Z\" target=\"_blank\" rel=\"nofollow noopener\">WhatsApp<\/a>.<\/p>\n<p class=\"post-source text-right text-sm opacity-70 not-prose\">\n            Source :<br \/>\n            <a href=\"https:\/\/thehackernews.com\/2026\/07\/unpatched-shark-vacuum-flaw-could-let.htmlhttps:\/\/thehackernews.com\/2026\/07\/unpatched-shark-vacuum-flaw-could-let.html\" target=\"_blank\" rel=\"noopener nofollow\" class=\"italic\"><br \/>\n              The Hacker News<br \/>\n            <\/a>\n          <\/p>\n","protected":false},"excerpt":{"rendered":"En f\u00e9vrier, un d\u00e9veloppeur fran\u00e7ais voulait juste brancher sa manette PS5 \u00e0 son aspirateur DJI et avait fini&hellip;\n","protected":false},"author":2,"featured_media":177363,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[70],"tags":[55234,12,13,18,17,19325,73,71,75,72,76,74],"class_list":["post-177362","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sciences-et-technologies","tag-aspirateurs-robots","tag-be","tag-be-fr","tag-belgique","tag-belgium","tag-faille-de-securite","tag-science","tag-science-and-technology","tag-sciences","tag-sciences-et-technologies","tag-technologies","tag-technology"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@be_fr\/116930874455490483","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/posts\/177362","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/comments?post=177362"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/posts\/177362\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/media\/177363"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/media?parent=177362"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/categories?post=177362"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/be-fr\/wp-json\/wp\/v2\/tags?post=177362"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}