🔍 Contexte

Le 9 septembre 2026, BleepingComputer relaie un avis du CERT/CC de l’Université Carnegie Mellon concernant une vulnérabilité affectant les écouteurs sans fil Skullcandy Dime 3 (modèle S2DCW). La faille, identifiée sous CVE-2025-20701, est présente dans le SDK Bluetooth Audio d’Airoha, utilisé par ces écouteurs pour gérer la connectivité sans fil.

🐛 Vulnérabilité

  • CVE-2025-20701 : vulnérabilité de haute sévérité de type authentification manquante dans le SDK Airoha Bluetooth Audio
  • Affecte le firmware version 1.0.0.28 des Skullcandy Dime 3
  • Découverte par des chercheurs d’ERNW, présentée à la conférence TROOPER
  • Signalée à CERT/CC par le chercheur Jacob Nowak
  • Airoha a publié des mises à jour du SDK le 4 août 2025

⚡ Impact technique

Un attaquant à portée Bluetooth peut :

  • S’appairer sans PIN, sans accès physique au boîtier, sans validation utilisateur
  • Devenir un appareil de confiance avec reconnexion automatique
  • Interrompre la connexion légitime du propriétaire
  • Détourner la lecture audio
  • Accéder au profil casque
  • Capturer l’audio du microphone en temps réel

La victime peut recevoir une notification « nouvel appareil appairé », facilement ignorée.

🔧 Correctifs et disponibilité

  • Skullcandy a corrigé la faille dans le firmware 1.0.0.30
  • Aucune méthode de mise à jour n’est accessible aux utilisateurs possédant la version 1.0.0.28 (ni via l’application, ni manuellement)
  • Apple a corrigé la même faille pour les Beats Studio Buds via une mise à jour firmware en juin 2026
  • D’autres fabricants d’écouteurs ont également adopté les correctifs du SDK Airoha

📰 Nature de l’article

Il s’agit d’une alerte de sécurité relayant un avis officiel du CERT/CC, visant à informer les utilisateurs et la communauté CTI de l’existence d’une vulnérabilité non corrigeable par les utilisateurs finaux sur un produit grand public très répandu.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1123 — Audio Capture (Collection)

IOC

  • CVEs : CVE-2025-20701NVD · CIRCL

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 61/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 3157 chars — texte complet (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/skullcandy-dime-3-earbuds-expose-users-to-bluetooth-hijacking/