Siber güvenlik

Skullcandy Dime 3 kulaklıklarında Bluetooth bağlantısının ele geçirilmesine olanak tanıyan güvenlik açığı

CERT/CC, 1.0.0.28 sürümüne sahip Skullcandy Dime 3 kulaklıklarında, yakındaki bir cihazın kullanıcı izni olmadan eşleşmesine olanak tanıyan yüksek önem dereceli bir güvenlik açığı konusunda uyardı. Her ne kadar 1.0.0.30 sürümünde bir düzeltme sunulmuş olsa da uyarıya göre etkilenen ünitelerin sahipleri bu üniteleri uygulama üzerinden veya tüketicilere sunulan bir yöntemle güncelleyemiyor.

2026-09-09
3 dk okuma
8 görüntülenme
فريق تحرير certi.news
Skullcandy Dime 3 kulaklıklarında Bluetooth bağlantısının ele geçirilmesine olanak tanıyan güvenlik açığı

Carnegie Mellon Üniversitesi bünyesindeki CERT Koordinasyon Merkezi (CERT/CC), Skullcandy Dime 3 kablosuz kulaklıklarında, yakındaki bir Bluetooth cihazının kullanıcı etkileşimi veya eşleşme kodu girişi olmadan eşleşme işlemi gerçekleştirmesine olanak tanıyan yüksek önem dereceli bir güvenlik açığı konusunda uyardı. Sorun, 1.0.0.28 donanım yazılımı sürümünü çalıştıran üniteleri kapsıyor.

CVE-2025-20701 kimliğiyle kayıtlı güvenlik açığı, kablosuz bağlantıyı ve eşleştirilmiş cihazlarla iletişimi işlemek için S2DCW modelindeki Dime 3 kulaklıklarının kullandığı Airoha Bluetooth Audio SDK paketindeki kimlik doğrulama eksikliği sorunuyla bağlantılı.

Saldırgan ne yapabilir?

CERT/CC tarafından aktarılan bilgilere göre saldırganın PIN koduna, kulaklık kutusuna fiziksel erişime veya sahibinin eşleşme isteğini onaylamasına ihtiyacı yok. Eşleşme başarıyla tamamlandığında saldırganın cihazı güvenilir hale geliyor ve kulaklıkların yakınında olduğunda otomatik olarak yeniden bağlanabiliyor.

Bu durum sahibin bağlantısının kesintiye uğratılmasına, ses oynatmanın ele geçirilmesine, kulaklık profiline erişilmesine ve mikrofondan canlı ses alınmasına olanak tanıyabilir. Kullanıcı, yeni bir cihazın eşleştiğini belirten bir bildirim duyabilir; ancak bu bildirim kolayca göz ardı edilebilir veya kopmanın ardından yeni bir bağlantının kurulması şeklinde yorumlanabilir.

Düzeltme mevcut, ancak güncelleme kullanıcılara sunulmuyor

Skullcandy, sorunun 1.0.0.30 donanım yazılımında giderildiğini söylüyor. Ancak CERT/CC, önceki bir sürümle satılan ünitelerin sahiplerinin şu anda güvenli sürüme ne manuel olarak ne de Skullcandy uygulaması üzerinden geçebildiğini belirtiyor.

Uyarıda, yayımlandığı tarih itibarıyla tüketicilerin mevcut bir üniteyi 1.0.0.28 sürümünden 1.0.0.30 sürümüne yükseltmesi için kullanılabilir bir yöntemin bulunmadığı ifade edildi. BleepingComputer da güncellemenin kullanılamaması konusunda Skullcandy'den yorum alamadı; şirketin basın taleplerine yönelik botu yanıt vermedi.

Bu haber neden önemli?

Durumun önemi, açığın yalnızca geçici bir bağlantının ele geçirilmesi ihtimaliyle sınırlı olmamasından kaynaklanıyor; eşleşmenin başarılı olması, saldırganın cihazına güvenilir cihaz statüsü veriyor ve daha sonra yapabileceklerinin kapsamını genişletiyor. Tüketicilere yönelik bir güncelleme mekanizmasının bulunmaması da düzeltme sürümünü etkilenen ünitelerin sahipleri açısından pratikte yetersiz kılıyor.

ERNW araştırmacıları güvenlik açığını keşfetti ve geçen yıl düzenlenen TROOPER siber güvenlik konferansında sundu. Metinde, Airoha'nın 4 Ağustos 2025'te SDK paketine yönelik güncellemeler yayımlamasının ardından sorunun çeşitli şirketlerin geniş bir kulaklık ve başlık ürünleri grubunu etkilediği belirtiliyor. Apple, Beats Studio Buds kulaklıklarındaki açığı haziran ayında yayımlanan bir donanım yazılımı güncellemesiyle giderdi; ancak bu, yükseltilemeyen Skullcandy üniteleri için çözüm sunmuyor.

Kaynak, Dime 3 sahiplerine karşı fiilî bir istismar bulunduğunu belirtmiyor; ünitelerin değiştirilmesine ilişkin mekanizmayı veya Skullcandy'nin nihai tutumunu da açıklamıyor. Bu nedenle 1.0.0.28 sürümüne sahip müşteriler açısından çözümün fiilen güncellenebilir olup olmadığı, bu durumdaki başlıca pratik soru olmaya devam ediyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör