Carnegie Mellon Üniversitesi bünyesindeki CERT Koordinasyon Merkezi (CERT/CC), Skullcandy Dime 3 kablosuz kulaklıklarında, yakındaki bir Bluetooth cihazının kullanıcı etkileşimi veya eşleşme kodu girişi olmadan eşleşme işlemi gerçekleştirmesine olanak tanıyan yüksek önem dereceli bir güvenlik açığı konusunda uyardı. Sorun, 1.0.0.28 donanım yazılımı sürümünü çalıştıran üniteleri kapsıyor.
CVE-2025-20701 kimliğiyle kayıtlı güvenlik açığı, kablosuz bağlantıyı ve eşleştirilmiş cihazlarla iletişimi işlemek için S2DCW modelindeki Dime 3 kulaklıklarının kullandığı Airoha Bluetooth Audio SDK paketindeki kimlik doğrulama eksikliği sorunuyla bağlantılı.
Saldırgan ne yapabilir?
CERT/CC tarafından aktarılan bilgilere göre saldırganın PIN koduna, kulaklık kutusuna fiziksel erişime veya sahibinin eşleşme isteğini onaylamasına ihtiyacı yok. Eşleşme başarıyla tamamlandığında saldırganın cihazı güvenilir hale geliyor ve kulaklıkların yakınında olduğunda otomatik olarak yeniden bağlanabiliyor.
Bu durum sahibin bağlantısının kesintiye uğratılmasına, ses oynatmanın ele geçirilmesine, kulaklık profiline erişilmesine ve mikrofondan canlı ses alınmasına olanak tanıyabilir. Kullanıcı, yeni bir cihazın eşleştiğini belirten bir bildirim duyabilir; ancak bu bildirim kolayca göz ardı edilebilir veya kopmanın ardından yeni bir bağlantının kurulması şeklinde yorumlanabilir.
Düzeltme mevcut, ancak güncelleme kullanıcılara sunulmuyor
Skullcandy, sorunun 1.0.0.30 donanım yazılımında giderildiğini söylüyor. Ancak CERT/CC, önceki bir sürümle satılan ünitelerin sahiplerinin şu anda güvenli sürüme ne manuel olarak ne de Skullcandy uygulaması üzerinden geçebildiğini belirtiyor.
Uyarıda, yayımlandığı tarih itibarıyla tüketicilerin mevcut bir üniteyi 1.0.0.28 sürümünden 1.0.0.30 sürümüne yükseltmesi için kullanılabilir bir yöntemin bulunmadığı ifade edildi. BleepingComputer da güncellemenin kullanılamaması konusunda Skullcandy'den yorum alamadı; şirketin basın taleplerine yönelik botu yanıt vermedi.
Bu haber neden önemli?
Durumun önemi, açığın yalnızca geçici bir bağlantının ele geçirilmesi ihtimaliyle sınırlı olmamasından kaynaklanıyor; eşleşmenin başarılı olması, saldırganın cihazına güvenilir cihaz statüsü veriyor ve daha sonra yapabileceklerinin kapsamını genişletiyor. Tüketicilere yönelik bir güncelleme mekanizmasının bulunmaması da düzeltme sürümünü etkilenen ünitelerin sahipleri açısından pratikte yetersiz kılıyor.
ERNW araştırmacıları güvenlik açığını keşfetti ve geçen yıl düzenlenen TROOPER siber güvenlik konferansında sundu. Metinde, Airoha'nın 4 Ağustos 2025'te SDK paketine yönelik güncellemeler yayımlamasının ardından sorunun çeşitli şirketlerin geniş bir kulaklık ve başlık ürünleri grubunu etkilediği belirtiliyor. Apple, Beats Studio Buds kulaklıklarındaki açığı haziran ayında yayımlanan bir donanım yazılımı güncellemesiyle giderdi; ancak bu, yükseltilemeyen Skullcandy üniteleri için çözüm sunmuyor.
Kaynak, Dime 3 sahiplerine karşı fiilî bir istismar bulunduğunu belirtmiyor; ünitelerin değiştirilmesine ilişkin mekanizmayı veya Skullcandy'nin nihai tutumunu da açıklamıyor. Bu nedenle 1.0.0.28 sürümüne sahip müşteriler açısından çözümün fiilen güncellenebilir olup olmadığı, bu durumdaki başlıca pratik soru olmaya devam ediyor.