Ucuz Bluetooth Kulaklıklarda Kritik Güvenlik Açığı Bulundu

Skullcandy Dime 3 güvenlik açığı, kablosuz kulaklık kullanıcıları için ciddi bir risk oluşturuyor. Carnegie Mellon Üniversitesi bünyesindeki CERT Koordinasyon Merkezi, bu cihazların kullanıcı onayı gerektirmeden yabancı cihazlarla eşleşebildiğini duyurdu.
Bu durum, kulaklık sahiplerinin bağlantılarının kesilmesine ve oynatılan içeriğin ele geçirilmesine yol açabiliyor. Cihaz, eşleşme gerçekleştikten sonra yalnızca yeni cihaz eşleşti şeklinde bir sesli bildirim veriyor.
Söz konusu güvenlik zafiyeti, kulaklıkların mikrofonuna erişim sağlanmasına da olanak tanıyor. Bu sayede saldırganlar, kullanıcıların haberi olmadan canlı ses kaydı alabiliyor.
Güvenlik Açığının Teknik Detayları
CVE-2025-20701 olarak tanımlanan bu açık, aslında doğrudan Skullcandy tarafından üretilen bir yazılım hatası değil. Sorun, Tayvan merkezli Airoha firmasının ürettiği Bluetooth sistem yongalarından kaynaklanıyor.

ERNW firmasından Dennis Heinze ve Frieder Steinmetz, bu açığı Haziran 2025’te Heidelberg’deki TROOPERS konferansında açıklamıştı. Airoha, bu zafiyet için Haziran 2025’te bir SDK güncellemesi yayınlamış olsa da, Dime 3 sahipleri için durum farklı seyrediyor.
Güvenlik açığının ciddiyeti konusunda farklı kurumlar farklı değerlendirmeler yapıyor. MediaTek, açığa 6.7 puan verirken, CISA’nın zafiyet zenginleştirme programı bu açığı 8.8 puanla yüksek kategorisine yerleştirdi.
Bağımsız araştırmacı Jacob Nowak, bu bulguları Ağustos ayı başında Full Disclosure posta listesinde paylaşmıştı. Nowak, kendi sahip olduğu donanım üzerinde yaptığı testlerde bu zafiyetin doğruluğunu kanıtladı.
Güncelleme Yolu Olmaması ve Kullanıcı Riski
Skullcandy, 1.0.0.28 sürümünü kullanan cihazlar için 1.0.0.30 numaralı bir yama hazırladı. Ancak bu güncelleme, yalnızca yeni üretilen kulaklıklarda yer alıyor.
Mevcut kullanıcılar için cihazlarını güncelleyebilecekleri herhangi bir yöntem bulunmuyor. Kulaklıkların yardımcı bir uygulama desteğine sahip olmaması, bu güvenlik açığının mevcut cihazlarda kalıcı olmasına neden oluyor.
Bir saldırganın bu açığı kullanabilmesi için kurbanın birkaç metre yakınında bulunması gerekiyor. Teknik beceri gerektiren daha ileri senaryolarda, kulaklık üzerinden telefon rehberine erişim veya çağrı geçmişini görme gibi riskler teorik olarak mümkün olabiliyor.
Bu durum, kullanıcıların kendi cihazları üzerinde tam kontrole sahip olamadığı bir senaryoyu ortaya çıkarıyor. Siz bu güvenlik açığı hakkında ne düşünüyorsunuz?

Yorumunuz gönderildi,
onaylandıktan sonra yayımlanacak.