ГлавнаяОборудованиеНаушники Skullcandy за 30 долларов пускают чужого по Bluetooth — и обн

Наушники Skullcandy за 30 долларов пускают чужого по Bluetooth — и обновить их нельзя

10 сентября 2026 · Оборудование
Наушники Skullcandy за 30 долларов пускают чужого по Bluetooth — и обновить их нельзя

Центр координации CERT при Университете Карнеги — Меллона предупредил об уязвимости в беспроводных наушниках Skullcandy Dime 3: они принимают запросы на сопряжение по Bluetooth от незарегистрированных устройств поблизости без какого-либо участия пользователя.

Проблема высокой степени опасности получила идентификатор CVE-2025-20701. Она затрагивает устройства с прошивкой версии 1.0.0.28 и кроется в Airoha Bluetooth Audio SDK, который модель S2DCW использует для связи между наушниками и подключёнными гаджетами.

Формально Skullcandy заявляет, что уязвимость закрыта в версии прошивки 1.0.0.30. Однако обычные владельцы не могут обновиться ни вручную, ни через приложение Skullcandy — такого механизма просто нет.

Злоумышленнику достаточно находиться в непосредственной близости от устройства. Ни PIN-код для сопряжения, ни физический доступ к кейсу, ни подтверждение запроса на подключение не требуются. По сути, посторонний получает канал связи с наушниками.

Уязвимость обнаружили исследователи ERNW и представили её на конференции по кибербезопасности TROOPER. Это типичная ошибка отсутствия аутентификации, и она затрагивает широкий спектр наушников и гарнитур разных производителей.

Airoha выпустила обновления SDK 4 августа 2025 года, после чего производители наушников начали внедрять исправления. Apple, например, закрыла брешь в Beats Studio Buds июньским обновлением прошивки.

Dime 3 — доступные Bluetooth-наушники, популярные у молодой аудитории: их берут за басовитую настройку звука и долгую автономность. Именно цена и массовость делают ситуацию неприятной: уязвимость есть, патч существует, но добраться до него пользователь не может.