Mastodon Mastodon Mastodon Mastodon

CERT/CC advierte: los auriculares Skullcandy Dime 3 son vulnerables a emparejamientos Bluetooth no autorizados y no pueden actualizarse

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El Coordinating Center CERT/CC ha publicado el boletín VU#859658, en el que describe una vulnerabilidad en los auriculares inalámbricos Skullcandy Dime 3 (modelo S2DCW) con firmware versión 1.0.0.28. Los dispositivos aceptan solicitudes de emparejamiento Bluetooth de dispositivos previamente desconocidos sin poner los auriculares en modo de emparejamiento y sin ningún tipo de confirmación física por parte del propietario. Según CERT/CC, tras una conexión satisfactoria el atacante obtiene la posibilidad de interceptar el flujo de audio y grabar sonido desde el micrófono de los auriculares. La situación se agrava por el hecho de que el parche existe en el firmware 1.0.0.30, pero los propietarios de dispositivos ya adquiridos no disponen de ninguna forma accesible de instalar la actualización.

Detalles técnicos de la vulnerabilidad

El problema se rastrea como CVE-2025-20701 y está relacionado con el Bluetooth Audio SDK de la empresa Airoha Technology Corp., cuyo chipset se utiliza en los Skullcandy Dime 3. Según la entrada en GitHub Advisory Database, la vulnerabilidad se clasifica como CWE-863 (autorización incorrecta) y ha recibido una puntuación de 8.8 sobre 10 según CVSS v3.1 (vector: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), lo que corresponde al nivel High.

Según el boletín de CERT/CC, para explotar la vulnerabilidad el atacante solo necesita encontrarse dentro del alcance de Bluetooth. No se requieren:

  • emparejamiento previo con los auriculares;
  • acceso físico al dispositivo o a su estuche;
  • introducción de un PIN o clave de acceso;
  • ningún tipo de interacción por parte del propietario.

Los auriculares utilizan el modo de entrada-salida NoInputNoOutput, lo que implica la finalización automática del procedimiento de emparejamiento y el establecimiento de una conexión de confianza (bonding) sin la participación del usuario. La solicitud directa de emparejamiento se envía a la dirección Bluetooth Classic conocida o detectada (BR/EDR) de los auriculares.

Consecuencias de la explotación

Según CERT/CC, tras el emparejamiento no autorizado el dispositivo del atacante se añade a la lista de confianza y, en adelante, puede reconectarse automáticamente cuando se encuentre dentro del alcance de Bluetooth. Esto abre las siguientes posibilidades:

  • establecer un transporte de audio A2DP, lo que interrumpe la conexión activa del usuario legítimo con su propio dispositivo;
  • interceptar el flujo de audio reproducido;
  • acceder al perfil Hands-Free/Headset y capturar en tiempo real el sonido del micrófono de los auriculares.

El único indicador para el propietario es la notificación sonora «New device paired», que se reproduce después de que se haya completado el emparejamiento no autorizado; es decir, no es posible bloquear la conexión de antemano.

Problema de actualización: parche sin distribución

El aspecto más significativo de esta vulnerabilidad no es el problema técnico en sí, sino la imposibilidad de subsanarlo para los usuarios existentes. Según el boletín de CERT/CC, la corrección está incluida en el firmware versión 1.0.0.30, que el fabricante considera eficaz. Sin embargo, los auriculares Skullcandy Dime 3 no admiten la actualización de firmware a través de la aplicación de Skullcandy y, en el momento de la publicación del boletín, no existe ninguna forma conocida, accesible para los consumidores, de actualizar de la versión 1.0.0.28 a la 1.0.0.30.

Cabe señalar aquí una contradicción en el propio boletín de CERT/CC: la sección «Solution» remite a una confirmación por parte de Skullcandy sobre las limitaciones de actualización, mientras que la sección con información del fabricante indica que CERT/CC no ha recibido una declaración oficial del proveedor. Esto significa que la naturaleza de la comunicación entre CERT/CC y Skullcandy sigue sin estar clara, y la afirmación sobre la confirmación por parte del fabricante debe interpretarse con esta salvedad.

Lotes nuevos de Dime 3 pueden, en teoría, suministrarse ya con el firmware corregido, pero para los propietarios de dispositivos adquiridos anteriormente la situación es prácticamente irresoluble.

Alcance del problema y contexto

El perímetro confirmado de la vulnerabilidad está limitado a un modelo concreto: Skullcandy Dime 3 (S2DCW) con firmware 1.0.0.28. Aunque CVE-2025-20701 describe un problema en el Airoha Bluetooth Audio SDK, que es utilizado por múltiples fabricantes, la entrada en GitHub Advisory Database no indica versiones concretas afectadas y corregidas del SDK, dejándolas como «Unknown». Por tanto, extrapolar las conclusiones de este boletín a todos los dispositivos basados en chipsets de Airoha sin confirmaciones adicionales sería incorrecto.

No hay información, en el momento de la publicación, sobre explotación activa de la vulnerabilidad en ataques reales. CVE-2025-20701 no figura en el catálogo CISA KEV.

Recomendaciones

Dado que la vía de mitigación por software no está disponible para los dispositivos existentes, las posibles medidas de reducción de riesgo son limitadas:

  • Concienciación: preste atención a notificaciones sonoras inesperadas sobre el emparejamiento con un nuevo dispositivo; puede ser señal de una conexión no autorizada.
  • Control físico: guarde los auriculares en un estuche cerrado cuando no los utilice, para minimizar la ventana de ataque.
  • Evaluación de riesgos: si los auriculares se emplean en un entorno donde la confidencialidad de las conversaciones es crítica, se debería considerar la sustitución del dispositivo por un modelo que admita actualizaciones de firmware y disponga de un procedimiento de emparejamiento más estricto.
  • Comprobación del firmware: al comprar nuevos Skullcandy Dime 3, asegúrese de que el dispositivo se suministra con firmware 1.0.0.30 o posterior.

El caso de los Skullcandy Dime 3 demuestra un problema sistémico de la electrónica de consumo: disponer de un parche en el fabricante del chipset es inútil si el dispositivo final no tiene un mecanismo de distribución de actualizaciones. Los propietarios de los auriculares afectados que los utilicen para llamadas confidenciales o en lugares públicos con alta densidad de personas deben valorar si el riesgo de escucha a través del micrófono justifica seguir utilizando este dispositivo y, en caso necesario, pasarse a un modelo con soporte de actualizaciones.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.