Het CERT Coordination Center van Carnegie Mellon University (CERT/CC) waarschuwt voor een kwetsbaarheid in de Skullcandy Dime 3, een draadloos oordopje (model S2DCW). Het apparaat accepteert Bluetooth-koppelverzoeken van onbekende toestellen in de buurt zonder pincode, zonder fysieke toegang tot de oplaadcase en zonder dat de eigenaar iets hoeft goed te keuren.
De fout staat geregistreerd als CVE-2025-20701 en zit in de Airoha Bluetooth Audio SDK, de chipsetsoftware in de oordopjes. Getroffen is firmwareversie 1.0.0.28. Zodra een aanvaller zo’n koppeling maakt, behandelen de oordopjes zijn apparaat als vertrouwd en verbinden ze later automatisch opnieuw. Zo kan een aanvaller de verbinding van de eigenaar onderbreken, de audioweergave overnemen en live meeluisteren via de microfoon.
Onderzoekers van het Duitse ERNW ontdekten het lek en presenteerden het op de TROOPERS-conferentie. Airoha bracht op 4 augustus 2025 al een SDK-update uit. Skullcandy volgde met firmware 1.0.0.30, en Apple verhielp hetzelfde probleem in de Beats Studio Buds.
Het grootste probleem zit in bestaande exemplaren. CERT/CC meldt dat oordopjes met de kwetsbare firmware niet via de app door gebruikers zelf te updaten zijn. Een consumentenvriendelijke manier om het lek te dichten ontbreekt dus. BleepingComputer kreeg geen reactie van Skullcandy op vragen hierover.
Voor Nederlandse bezitters van de Dime 3 is de praktische impact beperkt: een aanvaller moet fysiek dichtbij zijn, dus het risico speelt vooral op drukke plekken als treinen of kantoren. Check in de Skullcandy-app op een firmware-update en overweeg bij twijfel een ander model.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.