Los Skullcandy Dime 3 permiten emparejarse por Bluetooth sin permiso: qué usuarios están afectados
Los Skullcandy Dime 3 con firmware 1.0.0.28 aceptan conexiones Bluetooth sin permiso. Existe un parche, pero el usuario no puede instalarlo.
Una vulnerabilidad en los Skullcandy Dime 3 permite que un dispositivo cercano se empareje por Bluetooth con los auriculares sin que el propietario los ponga previamente en modo de emparejamiento y sin que tenga que aceptar la conexión. CERT/CC ha confirmado el problema en el modelo S2DCW con firmware 1.0.0.28.
El fallo resulta especialmente incómodo para los propietarios porque Skullcandy considera que el problema está corregido en el firmware 1.0.0.30, pero los Dime 3 no son compatibles con las aplicaciones Skullcandy App o Skull-iQ. CERT/CC señala que, a fecha de su aviso, no existe ningún método accesible para que un consumidor actualice una unidad vulnerable de 1.0.0.28 a 1.0.0.30.
Qué Skullcandy Dime 3 están afectados
La alerta no afecta de forma genérica a todos los auriculares de Skullcandy. La combinación que CERT/CC ha verificado es muy concreta:
- Producto: Skullcandy Dime 3.
- Modelo: S2DCW.
- Firmware vulnerable comprobado: 1.0.0.28.
- Firmware que Skullcandy considera corregido: 1.0.0.30.
- Vulnerabilidad: CVE-2025-20701.
El problema se encuentra originalmente en el SDK de audio Bluetooth de Airoha utilizado por los auriculares. Por tanto, CVE-2025-20701 no nació específicamente en septiembre de 2026 ni es una vulnerabilidad exclusiva de Skullcandy. Lo que documenta ahora CERT/CC es que los Dime 3 con la versión 1.0.0.28 conservan el comportamiento vulnerable.
No hay información pública suficiente para asegurar qué unidades actualmente disponibles en tiendas incorporan 1.0.0.28 y cuáles podrían salir ya de fábrica con 1.0.0.30. Tampoco se ha publicado una relación de números de serie o fechas de fabricación que permita identificarlas de esa forma.
Los auriculares aceptan un nuevo dispositivo sin entrar en modo de emparejamiento
En condiciones normales, Skullcandy indica que para conectar un segundo dispositivo a unos Dime 3 ya configurados hay que mantener pulsado el botón de uno de los auriculares durante tres segundos. Los Dime 3 anuncian entonces que están preparados para emparejarse y sus LED parpadean en rojo y azul.
Con el fallo descubierto en el firmware 1.0.0.28, ese proceso de autorización puede saltarse. CERT/CC comprobó que un dispositivo que nunca había estado vinculado previamente podía enviar directamente una solicitud Bluetooth Classic y completar el emparejamiento sin pulsar los botones de los auriculares, sin introducir un PIN y sin confirmación física del propietario.
La nueva conexión queda además guardada como un dispositivo de confianza. Eso permite que el equipo del atacante vuelva a conectarse automáticamente cuando los auriculares estén a su alcance.
El ataque necesita estar dentro del alcance Bluetooth
No se trata de una vulnerabilidad que permita atacar los auriculares desde cualquier lugar a través de internet. El atacante necesita encontrarse dentro del alcance de la radio Bluetooth de los Dime 3.
Skullcandy anuncia para este modelo una distancia de funcionamiento habitual superior a 10 metros con un dispositivo ya emparejado, aunque el alcance real depende del entorno, las interferencias y los obstáculos. Esto no debe interpretarse como un radio exacto de ataque, pero deja claro que el escenario exige proximidad física.
El riesgo es por tanto más relevante en lugares donde el propietario y otras personas permanecen próximos durante cierto tiempo, como transporte público, oficinas, universidades, cafeterías o salas de espera, que frente a un atacante situado en otra ciudad o país.
Qué puede hacer alguien que consiga emparejarse
Una vez establecido el vínculo, CERT/CC comprobó que el nuevo dispositivo puede abrir el perfil de audio A2DP. Una conexión de este tipo puede interrumpir la reproducción del dispositivo legítimo y apoderarse de la sesión de audio.
El problema no termina en la reproducción de música. El atacante también puede acceder a los perfiles Hands-Free y Headset expuestos por los auriculares, lo que permite utilizar el micrófono de los Dime 3 y capturar audio en directo.
Esto no significa que la vulnerabilidad permita entrar en todo el teléfono del propietario, leer sus fotografías o controlar cualquier aplicación. El acceso demostrado corresponde a los servicios Bluetooth que exponen los propios auriculares.
El aviso llega después de que el emparejamiento ya se haya completado
El propietario no recibe una ventana previa en la que pueda rechazar la solicitud. CERT/CC señala que la principal señal perceptible puede ser el mensaje de voz New device paired.
El problema es que ese aviso se reproduce una vez que el emparejamiento no autorizado ya ha tenido éxito. Sirve como indicio de que algo inesperado ha sucedido, pero no como mecanismo para impedir la conexión.
Si unos Dime 3 anuncian inesperadamente que se ha conectado un nuevo dispositivo cuando el propietario no está configurando ningún teléfono, ordenador o tablet, conviene tratarlo como una señal de alerta.
El firmware 1.0.0.30 corrige el fallo, pero hay un problema
Skullcandy considera que la corrección incluida en el firmware 1.0.0.30 resuelve CVE-2025-20701. En otro tipo de producto, la recomendación normal sería simplemente instalar esa versión.
En los Dime 3, sin embargo, existe una diferencia fundamental: los propietarios de una unidad con 1.0.0.28 no tienen actualmente una vía pública para instalar 1.0.0.30.
CERT/CC afirma que Skullcandy confirmó que este modelo no puede actualizar su firmware mediante la aplicación de la compañía. La propia documentación de Skullcandy coincide en que los Dime 3 no se conectan ni a Skullcandy App ni a Skull-iQ App.
Por tanto, aunque el fabricante disponga de una versión corregida que puede utilizar en unidades nuevas o durante el proceso de fabricación, eso no equivale a haber solucionado el problema en los auriculares vulnerables que ya se encuentran en manos de consumidores.
No sirve instalar la app de Skullcandy para buscar la actualización
Skullcandy dispone de una aplicación que permite actualizar el firmware de algunos de sus productos. La documentación general de la app explica incluso cómo aparecen los avisos de nuevas versiones.
Pero Dime 3 figura expresamente entre los modelos no compatibles. Instalar la aplicación en un iPhone o teléfono Android no proporciona, por tanto, una vía alternativa para llevar estos auriculares del firmware 1.0.0.28 al 1.0.0.30.
CERT/CC tampoco conoce actualmente un instalador manual, una actualización mediante ordenador u otro procedimiento público destinado al consumidor.
¿Qué pasa si compras unos Dime 3 nuevos?
Que exista una versión 1.0.0.30 corregida implica que pueden existir unidades con el parche incorporado de fábrica. Lo que no puede afirmarse con la información publicada es que todos los Dime 3 que se venden actualmente lleven ya ese firmware.
CERT/CC no proporciona rangos de números de serie, fechas de fabricación o referencias de embalaje que permitan distinguir las unidades vulnerables antes de comprarlas.
Por eso tampoco sería correcto afirmar que todo comprador actual recibirá necesariamente el firmware 1.0.0.28. El problema confirmado afecta a las unidades que ejecutan esa versión concreta.
Qué hacer si escuchas “New device paired” sin haber conectado nada
Skullcandy sí documenta un procedimiento para borrar la lista de dispositivos emparejados y restablecer los Dime 3. Puede ser útil si se sospecha que un dispositivo desconocido ya ha establecido un vínculo:
- Elimina Dime 3 de la lista de dispositivos Bluetooth de tu teléfono y desactiva temporalmente el Bluetooth.
- Saca los dos auriculares del estuche.
- Mantén pulsados simultáneamente los botones de ambos auriculares durante seis segundos, hasta escuchar dos tonos.
- Los LED parpadearán en púrpura cinco veces y los auriculares indicarán que el restablecimiento ha terminado.
- Vuelve a emparejar los Dime 3 con tu dispositivo de confianza.
Este restablecimiento puede eliminar vínculos almacenados, incluido uno creado sin autorización, pero no corrige CVE-2025-20701. Si los auriculares siguen ejecutando el firmware 1.0.0.28, otro dispositivo situado dentro del alcance podría intentar volver a emparejarse posteriormente.
Cómo reducir el riesgo mientras no exista una actualización pública
Para las unidades vulnerables no existe actualmente una solución de software que el usuario pueda instalar. Mientras Skullcandy no publique una vía de actualización, la principal forma de reducir la exposición consiste en limitar cuándo están encendidos los auriculares en entornos donde haya muchos dispositivos desconocidos cerca.
Cuando no se estén utilizando, guardarlos correctamente en su estuche con carga hace que se apaguen. Si aparece el aviso de un nuevo dispositivo emparejado sin explicación, conviene restablecer la lista de dispositivos antes de volver a usarlos.
Estas medidas reducen las oportunidades de ataque, pero no sustituyen al firmware corregido.
No es una vulnerabilidad de todos los Skullcandy
CVE-2025-20701 está relacionado con tecnología Bluetooth de Airoha y ha afectado a productos de diferentes fabricantes, pero la alerta de CERT/CC publicada para este caso concreto se refiere a Skullcandy Dime 3 S2DCW con firmware 1.0.0.28.
No hay base en este aviso para concluir que todos los Dime, todos los auriculares Skullcandy o cualquier dispositivo de la marca permitan el mismo emparejamiento no autorizado.
La situación de los Dime 3 es especialmente relevante precisamente por la distribución del parche: Skullcandy considera corregido el problema en 1.0.0.30, mientras los propietarios de unidades con 1.0.0.28 siguen sin disponer de un mecanismo público para instalar esa versión. Hasta que aparezca una vía de actualización para los dispositivos ya vendidos, la existencia del parche no equivale a que los usuarios afectados estén protegidos.