カーネギーメロン大学のCERT調整センター(CERT/CC)は、Skullcandy Dime 3ワイヤレスイヤホンに高深刻度の脆弱性があると警告した。この脆弱性により、近くのBluetoothデバイスがユーザーの操作やペアリングコードの入力なしにペアリングを実行できる。問題の対象は、ファームウェアバージョン1.0.0.28で動作するユニットだ。
この脆弱性は識別子CVE-2025-20701で登録されており、Dime 3(モデルS2DCW)が無線接続の処理やペアリング済みデバイスとの通信に使用するAiroha Bluetooth Audio SDKの認証欠如の問題に関連している。
攻撃者に何ができるのか?
CERT/CCが示した情報によると、攻撃者はPINやイヤホンケースへの物理的なアクセス、所有者によるペアリング要求の承認を必要としない。ペアリングに成功すると、攻撃者のデバイスは信頼済みとなり、イヤホンの近くにあるときに自動的に再接続できる。
これにより、所有者の接続を妨害したり、音声再生を乗っ取ったり、イヤホンのプロファイルにアクセスしたり、マイクからのライブ音声を取得したりできる可能性がある。ユーザーには新しいデバイスがペアリングされたことを示す通知が聞こえる場合があるが、その通知は容易に無視されたり、一時的な接続切断後に新たな接続が発生しただけだと解釈されたりする可能性がある。
修正は提供されているが、ユーザーは更新できない
Skullcandyは、問題がファームウェア1.0.0.30で修正されたとしている。しかしCERT/CCは、旧バージョンで販売されたユニットについて、所有者が現在、安全なバージョンへ手動でもSkullcandyアプリ経由でも移行できないと説明している。
警告には、その発行時点で、既存のユニットをバージョン1.0.0.28から1.0.0.30へアップグレードするために消費者が利用できる手段は存在しないと記載されている。また、BleepingComputerは更新できないことについてSkullcandyからコメントを得られなかった。同社のボットは報道関係者からの問い合わせに対応しなかった。
なぜこのニュースが重要なのか?
この事例の重要性は、欠陥が一時的な接続の傍受の可能性にとどまらない点にある。ペアリングに成功すると、攻撃者のデバイスは信頼済みの属性を得るため、その後に実行できる操作の範囲が広がる。また、消費者向けの更新メカニズムがないため、影響を受けるユニットの所有者にとって、修正版が存在するだけでは実際の解決にならない。
ERNWの研究者がこの脆弱性を発見し、昨年のサイバーセキュリティ会議TROOPERで発表した。記事によると、Airohaが2025年8月4日にSDKパッケージの更新を公開した後、この問題は複数の企業による幅広いイヤホンおよびヘッドホン製品に影響する。Appleは6月に公開したファームウェア更新によってBeats Studio Budsの欠陥を修正したが、これはアップグレードできないSkullcandyのユニットに対する解決策にはならない。
情報源は、Dime 3の所有者に対する実際の悪用の存在を特定しておらず、ユニット交換の仕組みやSkullcandyの最終的な対応方針も明らかにしていない。そのため、バージョン1.0.0.28を所有する顧客にとって、この解決策を実際に更新として適用できるかどうかが、依然としてこの事例における最大の実務上の問題となっている。