安全研究员发现蓝牙芯片漏洞,无线耳机或遭窃听与数据窃取
网络安全研究人员披露,多款采用Airoha蓝牙芯片的无线耳机及音频设备存在安全缺陷。相关研究由专注于硬件安全与漏洞挖掘的“Insinuator”团队发布,共涉及三项漏洞编号:CVE-2025-20700、CVE-2025-20701与CVE-2025-20702。
测试表明,攻击者在蓝牙信号覆盖范围内靠近目标设备时,可利用上述漏洞直接访问设备内存(包括随机存取存储器与存储空间),并提取耳机曾配对过的关联设备信息。在特定场景下,漏洞还可被用于激活麦克风,实时采集周围环境声音。此外,攻击者能够获取已连接手机的通讯录、通话记录及电话号码等敏感数据。
部分受影响设备的风险进一步升级,因其允许攻击者绕过常规的蓝牙配对与身份验证流程,用户往往难以察觉异常连接尝试。受影响品牌涵盖索尼、Bose、JBL、Jabra、Marshall、拜雅动力及JLab等厂商的部分型号产品,但具体影响范围取决于各机型实际采用的芯片版本与固件配置。
针对此次漏洞,Airoha已向合作制造商推送修复补丁,但终端用户能否获得更新仍取决于设备厂商的适配进度。研究人员强调,并非所有蓝牙设备均面临同等威胁,完整利用该漏洞链需要较高的技术门槛与近距离物理接触。对于隐私要求较高的使用环境,建议定期更新手机与耳机固件,闲置时关闭蓝牙功能,清理历史配对记录并拒绝陌生连接请求;必要时可改用有线耳机以彻底切断无线攻击面。