O Centro de Coordenação CERT da Universidade Carnegie Mellon (CERT/CC) alertou para uma vulnerabilidade de alta gravidade nos fones de ouvido sem fio Skullcandy Dime 3, que permite que um dispositivo Bluetooth próximo execute um emparelhamento sem interação do usuário ou a inserção de um código de emparelhamento. O problema afeta as unidades que operam com a versão 1.0.0.28 do firmware.
A vulnerabilidade está registrada sob o identificador CVE-2025-20701 e está relacionada a um problema de ausência de autenticação no Airoha Bluetooth Audio SDK, usado pelos fones Dime 3, modelo S2DCW, para processar a conexão sem fio e a comunicação com dispositivos emparelhados.
O que o invasor pode fazer?
Segundo as informações divulgadas pelo CERT/CC, o invasor não precisa de um código PIN, de acesso físico ao estojo dos fones ou da aprovação do proprietário para uma solicitação de emparelhamento. Assim que o emparelhamento é concluído, o dispositivo do invasor se torna confiável e pode se reconectar automaticamente quando estiver próximo dos fones.
Isso pode permitir interromper a conexão do proprietário, sequestrar a reprodução de áudio, acessar o perfil dos fones e capturar o áudio ao vivo do microfone. O usuário pode ouvir uma notificação informando o emparelhamento de um novo dispositivo, mas pode facilmente ignorá-la ou interpretá-la como uma breve interrupção da conexão seguida de uma nova conexão.
Correção disponível, mas atualização indisponível para os usuários
A Skullcandy afirma que o problema foi corrigido no firmware 1.0.0.30. No entanto, o CERT/CC explica que as unidades vendidas com uma versão anterior atualmente não permitem que seus proprietários migrem para a versão segura, nem manualmente nem pelo aplicativo da Skullcandy.
O alerta afirma que, até o momento de sua publicação, não havia um meio disponível aos consumidores para atualizar uma unidade existente da versão 1.0.0.28 para a 1.0.0.30. O BleepingComputer também não conseguiu obter um comentário da Skullcandy sobre a impossibilidade de atualização, pois o robô da empresa não tratou das solicitações da imprensa.
Por que isso importa?
A importância do caso está no fato de que a falha não se limita à possibilidade de interceptar uma conexão temporária; o sucesso do emparelhamento concede ao dispositivo invasor o status de confiável, ampliando o alcance do que ele pode fazer posteriormente. Além disso, a ausência de um mecanismo de atualização para os consumidores torna a disponibilização da correção praticamente insuficiente para os proprietários das unidades afetadas.
Pesquisadores da ERNW descobriram a vulnerabilidade e a apresentaram na conferência de cibersegurança TROOPER no ano passado. O material afirma que o problema afeta uma ampla variedade de produtos de fones de ouvido e headsets de várias empresas, depois que a Airoha publicou atualizações para o SDK em 4 de agosto de 2025. A Apple corrigiu a falha nos fones Beats Studio Buds por meio de uma atualização de firmware lançada em junho, mas isso não oferece uma solução para as unidades Skullcandy que não podem ser atualizadas.
A fonte não determina se houve exploração efetiva contra proprietários do Dime 3 nem esclarece o mecanismo de substituição das unidades ou a posição final da Skullcandy. Portanto, a possibilidade real de atualização da solução continua sendo, para os clientes que possuem a versão 1.0.0.28, a principal questão prática neste caso.