Auriculares Skullcandy Dime 3 exponen a los usuarios a secuestro Bluetooth

El Centro de Coordinación CERT (CERT/CC) de la Universidad Carnegie Mellon ha emitido una advertencia sobre los auriculares inalámbricos Skullcandy Dime 3: estos aceptan solicitudes de emparejamiento Bluetooth de dispositivos cercanos no emparejados sin necesidad de interacción por parte del usuario.

Los dispositivos que ejecutan la versión de firmware 1.0.0.28 se ven afectados por una vulnerabilidad de alta gravedad identificada como CVE-2025-20701 en el SDK de audio Bluetooth de Airoha, que el modelo S2DCW de Skullcandy Dime 3 utiliza para gestionar la conectividad inalámbrica y la comunicación entre los auriculares y los dispositivos conectados.

Aunque Skullcandy afirma que el problema de seguridad se corrigió en la versión de firmware 1.0.0.30, los usuarios normales no disponen de ningún método para actualizar los dispositivos, ni de forma manual ni a través de la aplicación de Skullcandy.

Un atacante que se encuentre cerca de un dispositivo vulnerable puede conectarse por Bluetooth sin necesidad de PIN de emparejamiento, acceso físico al estuche de los auriculares ni una solicitud de emparejamiento aprobada.

La vulnerabilidad CVE-2025-20701 fue descubierta por investigadores de ERNW y presentada en la conferencia de ciberseguridad TROOPER el año pasado. Se trata de un problema de autenticación faltante de alta gravedad que afecta a una amplia gama de productos de auriculares y dispositivos de audio de varios fabricantes.

Airoha publicó actualizaciones del SDK para abordar el problema el 4 de agosto de 2025, y los fabricantes de auriculares adoptaron posteriormente las correcciones para mitigar los riesgos de seguridad. Apple solucionó la falla en sus Beats Studio Buds mediante una actualización de firmware lanzada en junio.

Los Skullcandy Dime 3 son auriculares inalámbricos Bluetooth muy populares entre los usuarios jóvenes que buscan productos asequibles con un sonido potente en graves y una batería de larga duración.

Tras recibir un aviso del investigador Jacob Nowak, el CERT/CC determinó que CVE-2025-20701 afecta a los Skullcandy Dime 3 que ejecutan la versión de firmware 1.0.0.28. Una vez emparejado, el dispositivo del atacante pasa a ser de confianza y puede reconectarse automáticamente cuando está cerca, lo que le permite interrumpir la conexión del propietario, secuestrar la reproducción de audio, acceder al perfil de auricular y capturar audio del micrófono en vivo.

La víctima podría escuchar una notificación de "nuevo dispositivo emparejado" después de que se produzca el emparejamiento no autorizado, pero es fácil pasarla por alto o interpretarla como una pérdida momentánea de conexión seguida de una reconexión.

Skullcandy lanzó una actualización para CVE-2025-20701 en la versión de firmware 1.0.0.30; sin embargo, el CERT/CC señala que los usuarios que compraron los auriculares con una versión de firmware anterior no tienen forma de actualizar a una versión segura.

Las unidades existentes que ejecutan el firmware vulnerable no pueden ser actualizadas actualmente por los clientes a través de la aplicación. A la fecha de este escrito, no existen métodos conocidos accesibles para el consumidor para actualizar una unidad existente desde la versión de firmware afectada 1.0.0.28 a la versión 1.0.0.30.

BleepingComputer no ha podido contactar con Skullcandy para abordar la incapacidad de los usuarios de Dime 3 de actualizar a una versión de firmware segura, ya que el chatbot de la empresa no gestiona solicitudes de prensa.

Construya su plan de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y volver a validar a velocidad de máquina.

Artículos relacionados

  • Fallos en Artifactory encadenados en ataques que despliegan malware de puerta trasera
  • GitLab insta a los usuarios a parchear una falla de salto de ruta de severidad máxima
  • Cisco confirma que la falla CVE-2026-20079 en Secure FMC se explota en ataques
  • Más de 36.000 servidores Plex expuestos son vulnerables a fallos recientes
  • Microsoft corrige 966 fallos y 2 zero-days en el Patch Tuesday de septiembre de 2026

Etiquetas

  • Bluetooth
  • CERT
  • Auriculares
  • Escucha clandestina
  • Skullcandy
  • Vulnerabilidad

Bill Toulas

  • Artículo anterior
  • Artículo siguiente

Publicar un comentario Reglas de la comunidad

Debes iniciar sesión para publicar un comentario. ¿Aún no eres miembro? Regístrate ahora

También te puede interesar:

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *