Координаційний центр CERT/CC опублікував бюлетень VU#859658, у якому описується вразливість бездротових навушників Skullcandy Dime 3 (модель S2DCW) з прошивкою версії 1.0.0.28. Пристрої приймають запити на Bluetooth-парування від раніше невідомих пристроїв без переведення навушників у режим парування і без будь-якого фізичного підтвердження з боку власника. За даними CERT/CC, після успішного підключення зловмисник отримує можливість перехоплювати аудіопотік і записувати звук з мікрофона навушників. Ситуацію ускладнює те, що патч існує в прошивці 1.0.0.30, однак власники вже придбаних пристроїв не мають доступного способу встановити оновлення.
Технічні деталі вразливості
Проблему відстежують як CVE-2025-20701, і вона пов’язана з Bluetooth Audio SDK компанії Airoha Technology Corp., чий чипсет використовується в Skullcandy Dime 3. Згідно із записом у GitHub Advisory Database, вразливість класифіковано як CWE-863 (некоректна авторизація) і вона отримала оцінку 8.8 із 10 за CVSS v3.1 (вектор: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), що відповідає рівню High.
За даними бюлетеня CERT/CC, для експлуатації вразливості зловмиснику достатньо лише перебувати в зоні дії Bluetooth. Не потрібні:
- попереднє парування з навушниками;
- фізичний доступ до пристрою або його кейсу;
- введення PIN-коду чи ключа доступу;
- будь-яка взаємодія з боку власника.
Навушники використовують режим введення-виведення NoInputNoOutput, що означає автоматичне завершення процедури парування та встановлення довіреного з’єднання (bonding) без участі користувача. Прямий запит на парування надсилається на відомий або виявлений Bluetooth Classic-адрес (BR/EDR) навушників.
Наслідки експлуатації
За даними CERT/CC, після несанкціонованого парування пристрій зловмисника додається до списку довірених і надалі може автоматично перепідключатися, перебуваючи в зоні дії Bluetooth. Це відкриває такі можливості:
- встановлення аудіотранспорту A2DP, що перериває активне з’єднання легітимного користувача з його власним пристроєм;
- перехоплення відтворюваного аудіопотоку;
- доступ до профілю Hands-Free/Headset і захоплення звуку з мікрофона навушників у реальному часі.
Єдиним індикатором для власника є звукове сповіщення «New device paired», яке відтворюється вже після завершення несанкціонованого парування — тобто заблокувати підключення заздалегідь неможливо.
Проблема з оновленням: патч без доставки
Найсуттєвіший аспект цієї вразливості — не сама технічна проблема, а неможливість її усунення для наявних користувачів. Згідно з бюлетенем CERT/CC, виправлення включено до прошивки версії 1.0.0.30, яку виробник вважає ефективною. Однак навушники Skullcandy Dime 3 не підтримують оновлення прошивки через застосунок Skullcandy, і на момент публікації бюлетеня не існує жодного відомого способу, доступного споживачам, щоб оновитися з версії 1.0.0.28 до 1.0.0.30.
Тут варто відзначити суперечність у самому бюлетені CERT/CC: розділ «Solution» посилається на підтвердження з боку Skullcandy щодо обмежень оновлення, тоді як розділ з інформацією від виробника вказує, що CERT/CC не отримував офіційної заяви від вендора. Це означає, що характер комунікації між CERT/CC і Skullcandy залишається незрозумілим, і твердження про підтвердження з боку виробника слід сприймати з цією застереженням.
Нові партії Dime 3 теоретично можуть постачатися вже з виправленою прошивкою, але для власників раніше придбаних пристроїв ситуація фактично безвихідна.
Масштаб проблеми та контекст
Підтверджений периметр вразливості обмежений конкретною моделлю: Skullcandy Dime 3 (S2DCW) з прошивкою 1.0.0.28. Попри те, що CVE-2025-20701 описує проблему в Airoha Bluetooth Audio SDK, який використовується багатьма виробниками, запис у GitHub Advisory Database не вказує конкретних уражених і виправлених версій SDK, залишаючи їх як «Unknown». Тому поширювати висновки цього бюлетеня на всі пристрої на базі чипсетів Airoha без додаткових підтверджень було б некоректно.
Інформація про активну експлуатацію вразливості в реальних атаках на момент публікації відсутня. CVE-2025-20701 не значиться в каталозі CISA KEV.
Рекомендації
Оскільки програмний шлях усунення вразливості для наявних пристроїв недоступний, можливі заходи зі зниження ризику обмежені:
- Обізнаність: звертайте увагу на неочікувані звукові сповіщення про парування з новим пристроєм — це може бути ознакою несанкціонованого підключення.
- Фізичний контроль: зберігайте навушники в закритому кейсі, коли вони не використовуються, щоб мінімізувати вікно для атаки.
- Оцінка ризиків: якщо навушники використовуються в середовищі, де конфіденційність розмов критична, варто розглянути заміну пристрою на модель з підтримкою оновлень прошивки та більш суворою процедурою парування.
- Перевірка прошивки: купуючи нові Skullcandy Dime 3, переконайтеся, що пристрій постачається з прошивкою 1.0.0.30 або новішою.
Випадок із Skullcandy Dime 3 демонструє системну проблему споживчої електроніки: наявність патча у виробника чипсета марна, якщо кінцевий пристрій не має механізму доставки оновлень. Власникам уражених навушників, які використовують їх для конфіденційних дзвінків або в публічних місцях із високою щільністю людей, варто оцінити, чи виправдовує ризик прослуховування через мікрофон подальше використання цього пристрою — і за потреби перейти на модель з підтримкою оновлень.