🔍 Contexte
Le 9 septembre 2026, BleepingComputer relaie un avis du CERT/CC de l’Université Carnegie Mellon concernant une vulnérabilité affectant les écouteurs sans fil Skullcandy Dime 3 (modèle S2DCW). La faille, identifiée sous CVE-2025-20701, est présente dans le SDK Bluetooth Audio d’Airoha, utilisé par ces écouteurs pour gérer la connectivité sans fil.
🐛 Vulnérabilité
- CVE-2025-20701 : vulnérabilité de haute sévérité de type authentification manquante dans le SDK Airoha Bluetooth Audio
- Affecte le firmware version 1.0.0.28 des Skullcandy Dime 3
- Découverte par des chercheurs d’ERNW, présentée à la conférence TROOPER
- Signalée à CERT/CC par le chercheur Jacob Nowak
- Airoha a publié des mises à jour du SDK le 4 août 2025
⚡ Impact technique
Un attaquant à portée Bluetooth peut :
- S’appairer sans PIN, sans accès physique au boîtier, sans validation utilisateur
- Devenir un appareil de confiance avec reconnexion automatique
- Interrompre la connexion légitime du propriétaire
- Détourner la lecture audio
- Accéder au profil casque
- Capturer l’audio du microphone en temps réel
La victime peut recevoir une notification « nouvel appareil appairé », facilement ignorée.
🔧 Correctifs et disponibilité
- Skullcandy a corrigé la faille dans le firmware 1.0.0.30
- Aucune méthode de mise à jour n’est accessible aux utilisateurs possédant la version 1.0.0.28 (ni via l’application, ni manuellement)
- Apple a corrigé la même faille pour les Beats Studio Buds via une mise à jour firmware en juin 2026
- D’autres fabricants d’écouteurs ont également adopté les correctifs du SDK Airoha
📰 Nature de l’article
Il s’agit d’une alerte de sécurité relayant un avis officiel du CERT/CC, visant à informer les utilisateurs et la communauté CTI de l’existence d’une vulnérabilité non corrigeable par les utilisateurs finaux sur un produit grand public très répandu.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1557 — Adversary-in-the-Middle (Collection)
- T1123 — Audio Capture (Collection)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 61/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 3157 chars — texte complet (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/skullcandy-dime-3-earbuds-expose-users-to-bluetooth-hijacking/