Уязвимость Bluetooth в наушниках Skullcandy Dime 3 позволяет устройству поблизости подключиться без PIN-кода, без подтверждения владельца и без физического доступа к кейсу. Проблема затрагивает модель S2DCW с прошивкой 1.0.0.28 и уже получила идентификатор CVE-2025-20701. Для русскоязычной IT-аудитории это не история про «дешевые наушники с маркетплейса», а очередное напоминание: периферия с микрофоном давно стала частью поверхности атаки.
О предупреждении CERT Coordination Center при Университете Карнеги — Меллона сообщает BleepingComputer. По данным центра, Skullcandy Dime 3 используют Bluetooth Audio SDK компании Airoha, а именно в нем и находится проблема с отсутствующей аутентификацией. Если рядом с уязвимыми наушниками окажется атакующее устройство, оно может выполнить сопряжение без привычного сценария «подтвердите подключение».
Самое неприятное начинается после такого сопряжения. Устройство атакующего становится доверенным и сможет автоматически переподключаться, когда снова окажется рядом. В практическом смысле это дает возможность перебить соединение владельца, перехватить управление воспроизведением, получить доступ к профилю гарнитуры и захватывать звук с микрофона. Для массового пользователя это выглядит как странный сбой Bluetooth: что-то отвалилось, что-то переподключилось, в наушниках мог прозвучать сигнал о новом устройстве. В метро, офисе или кампусе такой сигнал легко проигнорировать.
CVE-2025-20701 нашла команда ERNW; исследователи показывали проблему на конференции TROOPER в прошлом году. Это не единичный дефект конкретной пары Skullcandy, а уязвимость Bluetooth в SDK, который используется разными производителями наушников и гарнитур. Airoha выпустила исправления для SDK 4 августа 2025 года, после чего вендоры начали закрывать дыру уже на уровне своих продуктов. Apple, например, устранила этот же класс проблемы для Beats Studio Buds обновлением прошивки, вышедшим в июне 2026 года.
Skullcandy тоже подготовила исправление: по информации CERT/CC, проблема закрыта в прошивке 1.0.0.30. Но здесь начинается классическая IoT-драма без слова IoT на коробке. Пользователи, которые купили Dime 3 с прошивкой 1.0.0.28, сейчас не имеют потребительского способа обновиться до безопасной версии. Ни ручной процедуры, ни обновления через приложение Skullcandy для таких устройств CERT/CC не указывает. Получается странная конструкция: исправление существует, но для части владельцев оно практически недоступно.
Для производителя это болезненный, но уже знакомый сценарий. Недорогие Bluetooth-устройства продаются большими тиражами, живут у пользователей годами, имеют микрофон, аккумулятор, радиомодуль и прошивку, но часто не получают нормальный канал обновлений. Вендор может исправить проблему в новых партиях, но старые устройства остаются в поле. Для потребителя это выглядит как мелочь: наушники играют, значит все работает. Для безопасника это неконтролируемый endpoint, который ходит с человеком по офисам, переговоркам и транспорту.
Разработчикам и продуктовым командам здесь полезно смотреть шире конкретного бренда. Bluetooth-пара, гарнитурный профиль и автоматическое доверие после сопряжения — это не абстрактная криптография из отчета, а реальный UX и реальная модель угроз. Если устройство принимает pairing-запросы без физического действия пользователя, оно фактически приглашает всех в радиусе действия. А если после первого подключения атакующий клиент становится доверенным, одно удачное окно рядом с жертвой превращается в долгоживущий доступ.
Для бизнеса риск зависит от среды. В домашнем сценарии это неприятная возможность подслушать микрофон или мешать воспроизведению. В офисе, коворкинге, учебном заведении или на конференции угроза становится заметнее: много людей, много Bluetooth-устройств, плотная посадка, постоянные переключения между ноутбуком и телефоном. Политики безопасности обычно описывают ноутбуки, смартфоны, MDM и Wi-Fi, но редко доходят до потребительских гарнитур, хотя именно они часто используются для созвонов с клиентами и внутренними обсуждениями.
Практичный вывод пока простой: владельцам Skullcandy Dime 3 стоит проверить версию прошивки, если приложение или системные настройки дают такую возможность, и с осторожностью использовать эти наушники там, где обсуждаются чувствительные темы. Организациям, которые закупают периферию для сотрудников, стоит требовать от поставщиков не только цену и автономность, но и понятный механизм обновления прошивки. Иначе рынок продолжит продавать «умные» аксессуары по логике одноразового пластика, хотя внутри уже давно полноценное сетевое устройство с микрофоном и памятью доверенных подключений.