新聞

蘋果上週針對Beats無線耳機發布韌體更新,以修補一個可讓駭客竊聽音訊的漏洞。

這個修補的漏洞是CVE-2025-20701。對蘋果用戶而言,本項漏洞讓位於藍牙傳輸範圍的攻擊者得以在還沒有配對、正在尋求配對指令的Beats耳機進行攻擊,得以從麥克風進行竊聽。

CVE-2025-20701並非新漏洞,而是德國資安業者ERNW去年揭露、位於聯發科子公司達發科技(Airoha)設計的藍牙音訊系統單晶片(SoC)中的3個安全漏洞之一。該漏洞位於Airoha藍牙音訊SDK,可讓攻擊者未經用戶同意配對藍牙音訊裝置,導致遠端提升權限,無需額外執行權限。攻擊行動也無需使用者互動。

CVE-2025-20701允許駭客控制採用該晶片的裝置,包括耳機、喇叭或無線麥克風等,受影響的產品涵括Bose、Sony、Jabra、JBL與Marshall等知名品牌的音訊裝置。CVE-2025-20701風險值達到8.8。Airoha已於2025年6月初釋出更新SDK修補漏洞。