Cybersécurité

Une vulnérabilité des écouteurs Skullcandy Dime 3 permet de détourner une connexion Bluetooth

Le CERT/CC a alerté sur une vulnérabilité à haut risque dans les écouteurs Skullcandy Dime 3 exécutant la version 1.0.0.28, qui permet à un appareil proche de s’appairer sans le consentement de l’utilisateur. Bien qu’un correctif soit disponible dans la version 1.0.0.30, les propriétaires des unités concernées ne peuvent pas les mettre à jour via l’application ou par une méthode accessible aux consommateurs, selon l’alerte.

2026-09-09
4 min de lecture
8 vues
فريق تحرير certi.news
Une vulnérabilité des écouteurs Skullcandy Dime 3 permet de détourner une connexion Bluetooth

Le centre de coordination CERT de l’université Carnegie Mellon (CERT/CC) a alerté sur une vulnérabilité à haut risque dans les écouteurs sans fil Skullcandy Dime 3, qui permet à un appareil Bluetooth proche d’effectuer un appairage sans interaction de l’utilisateur ni saisie d’un code d’appairage. Le problème concerne les unités exécutant la version 1.0.0.28 du micrologiciel.

La vulnérabilité est enregistrée sous l’identifiant CVE-2025-20701 et est liée à un problème d’absence d’authentification dans le kit de développement logiciel Airoha Bluetooth Audio SDK utilisé par les écouteurs Dime 3, modèle S2DCW, pour gérer la connexion sans fil et communiquer avec les appareils appairés.

Que peut faire l’attaquant ?

Selon les informations communiquées par le CERT/CC, l’attaquant n’a besoin ni d’un code PIN, ni d’un accès physique à l’étui des écouteurs, ni de l’autorisation de leur propriétaire pour une demande d’appairage. Une fois l’appairage réussi, l’appareil de l’attaquant devient approuvé et peut se reconnecter automatiquement lorsqu’il se trouve à proximité des écouteurs.

Cela peut permettre de perturber la connexion du propriétaire, de détourner la lecture audio, d’accéder au profil des écouteurs et de capter le son en direct du microphone. L’utilisateur peut entendre une notification indiquant qu’un nouvel appareil a été appairé, mais il peut facilement ignorer la notification ou l’interpréter comme une brève déconnexion suivie d’une nouvelle connexion.

Un correctif est disponible, mais la mise à jour n’est pas accessible aux utilisateurs

Skullcandy affirme que le problème a été corrigé dans le micrologiciel 1.0.0.30. Toutefois, le CERT/CC précise que les unités vendues avec une version antérieure ne permettent actuellement pas à leurs propriétaires de passer à la version sécurisée, ni manuellement ni via l’application Skullcandy.

L’alerte indique qu’au moment de sa publication, aucun moyen accessible aux consommateurs ne permettait de mettre à niveau une unité existante de la version 1.0.0.28 vers la version 1.0.0.30. BleepingComputer n’a pas non plus réussi à obtenir de commentaire de Skullcandy sur l’impossibilité d’effectuer la mise à jour, le robot de l’entreprise n’ayant pas traité les demandes de la presse.

Pourquoi cette actualité est-elle importante ?

L’importance de ce cas tient au fait que la faille ne se limite pas au risque d’interception ponctuelle d’une connexion : la réussite de l’appairage confère à l’appareil attaquant le statut d’appareil approuvé, ce qui élargit l’étendue de ce qu’il peut faire par la suite. En outre, l’absence de mécanisme de mise à jour pour les consommateurs rend la publication du correctif pratiquement insuffisante pour les propriétaires des unités concernées.

Les chercheurs d’ERNW ont découvert la vulnérabilité et l’ont présentée lors de la conférence de cybersécurité TROOPER l’année dernière. L’article indique que le problème affecte un large éventail de produits d’écouteurs et de casques de plusieurs entreprises, après qu’Airoha a publié des mises à jour de son kit de développement logiciel le 4 août 2025. Apple a corrigé la faille dans les écouteurs Beats Studio Buds au moyen d’une mise à jour du micrologiciel publiée en juin, mais cela n’apporte aucune solution aux unités Skullcandy impossibles à mettre à niveau.

La source ne précise pas l’existence d’une exploitation réelle visant les propriétaires de Dime 3 et n’explique pas le mécanisme de remplacement des unités ni la position définitive de Skullcandy. Par conséquent, pour les clients possédant la version 1.0.0.28, la question pratique principale reste la possibilité réelle de mettre à jour la solution.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités