Diese Ohrhörer koppeln sich mit Fremden, und es gibt kein Update zum Installieren
Bluetooth-Kopplung soll Ihre Zustimmung verlangen. Sie halten eine Taste, die LED blinkt, Sie tippen am Telefon auf Akzeptieren. Die Skullcandy Dime 3 überspringen das. Am 8. September veröffentlichte das CERT Coordination Center der Carnegie Mellon University die Meldung VU#859658 und bestätigte, dass die Dime 3, Modell S2DCW, mit Firmware 1.0.0.28 eine Bluetooth-Kopplungsanfrage von einem nie zuvor gesehenen Gerät annehmen, ohne dass die Hörer in den Kopplungsmodus versetzt wurden und ohne dass jemand etwas am Ladecase drückt.
Was das einem Angreifer in Funkreichweite bringt: Er kann sich in Ihre laufende Verbindung drängen, die Wiedergabe übernehmen, auf das Headset-Profil zugreifen und Live-Ton vom Mikrofon der Ohrhörer mitschneiden. Keine vorherige Kopplung, kein physischer Zugriff, keine Aktion von Ihnen. Die Lücke läuft unter CVE-2025-20701 und steckt im Airoha Bluetooth Audio SDK, einem Chipsatz-Softwarepaket, das in vielen günstigen Funkkopfhörern auftaucht.
Und jetzt der unangenehme Teil. Airoha hat das mit Firmware 1.0.0.30 behoben, veröffentlicht am 4. August 2025, vor über einem Jahr. Skullcandy hat bestätigt, dass sich die Dime 3 nicht über die Skullcandy-App aktualisieren lassen, und das CERT/CC schreibt, es gebe für Verbraucher keinen Weg, ein vorhandenes Paar von 1.0.0.28 auf die korrigierte Version zu bringen. Zum Zeitpunkt der Meldung lag dem Zentrum keine Stellungnahme des Herstellers vor. Wer diese Hörer besitzt, besitzt die fehlerhafte Version.
Praktisch bleiben zwei Dinge. Legen Sie die Hörer ins Case, wenn Sie nicht hören, denn ausgeschaltet lassen sie sich nicht koppeln. Und nehmen Sie eine Meldung "neues Gerät gekoppelt" ernst, statt sie als Aussetzer abzutun, denn das ist das einzige Signal, das ein Opfer überhaupt bekommt. Tendvane kommt nicht in ein Paar Ohrhörer hinein, die PC-Seite Ihrer Funkverbindung ist aber eine andere Sache: Die automatische Treiberaktualisierung hält Ihre Bluetooth- und WLAN-Treiber aktuell, und dort landen die Korrekturen auf dieser Seite der Verbindung tatsächlich.