Son günlerde teknoloji dünyasını sarsan bir gelişmeyle, kablosuz kulaklık kullanıcılarının güvenliği tehlikeye girdi. Carnegie Mellon Üniversitesi'nin CERT Koordinasyon Merkezi tarafından yapılan araştırmalar, Skullcandy Dime 3 gibi popüler cihazlarda, yetkisiz bağlantı kurma potansiyeli taşıyan ciddi bir güvenlik açığı bulunduğunu ortaya koydu. Bu açığın, cihazların kullanıcı onayı olmadan farklı cihazlarla eşleşmesine izin verdiği ve kullanıcıların verilerinin güvenliğini tehlikeye sokabileceği belirlendi.

Bu durum, kullanıcıların kulaklıklarının bağlantılarının kesilmesine, çalınmış içeriklere erişime ve hatta mikrofon aracılığıyla gizli ses kayıtlarının alınmasına maruz kalabileceği anlamına geliyor. Cihazın, eşleşme gerçekleştikten sonra yalnızca 'yeni cihaz eşleşti' şeklinde basit bir sesli bildirim verme şekli, bu açığın ne kadar tehlikeli olduğunu gözler önüne seriyor. Bu zafiyet, özellikle kişisel bilgilerin veya hassas konuşmaların dinlenmesi gibi ciddi riskler oluşturabiliyor.

Bu güvenlik açığının kökeninde, Tayvan merkezli Airoha firmasının ürettiği Bluetooth sistem yongaları yatıyor. CERT'in araştırmaları, bu yongalardaki bir yazılım hatasının, Skullcandy Dime 3 gibi kulaklıklarda bu güvenlik açığına yol açtığını gösteriyor. Haziran 2025'te Heidelberg'deki TROOPERS konferansında bu açığın Dennis Heinze ve Frieder Steinmetz tarafından açığa çıkarılmasına rağmen, Airoha firması tarafından yayınlanan bir SDK güncellemesi, bu sorunu çözmek için yeterli olmadı. Güncelleme, yalnızca yeni üretilen kulaklıklarda yer alırken, mevcut kullanıcılar için herhangi bir çözüm sunmuyor.

Güvenlik uzmanları, bu açığın potansiyelini 6.7 ile 8.8 arasında değişen puanlarla değerlendiriyor. MediaTek, açığı yüksek bir risk olarak kabul ederken, CISA'nın zafiyet zenginleştirme programı bu açığı en kritik seviyede değerlendirdi. Bağımsız araştırmacı Jacob Nowak da bu bulguları Full Disclosure posta listesinde paylaşarak, kendi testlerinde açığın doğruluğunu kanıtladı. Skullcandy, bu sorunla mücadele etmek için 1.0.0.28 sürümünü kullanan cihazlar için 1.0.0.30 numaralı bir yama yayınladı, ancak bu güncelleme mevcut kullanıcılar için erişilebilir değil. Bu durum, kullanıcıların kulaklıklarının güvenliğini sağlamak için alternatif bir çözüm bulamadığı anlamına geliyor. Bu güvenlik açığına karşı dikkatli olunması ve kulaklıklarınızı güncelleyememeniz durumunda, cihazlarınızı kullanmaktan kaçınmanız tavsiye ediliyor.