セキュリティ Bluetoothイヤホン「Skullcandy Dime 3」に持ち主不在で乗っ取られる欠陥、なぜ直せないのか。CERT/CCの警告を確かめる 米CERT/CCが2026年9月8日、Bluetoothイヤホン「Skullcandy Dime 3」にペアリング認証が無い欠陥(CVE-2025-20701)があると警告。近くにいる第三者が音声やマイクを乗っ取れる恐れがあり、旧ファームウェア機は更新手段が無いという問題を確かめた
30秒で分かる結論
米カーネギーメロン大学の脆弱性 調整機関CERT/CC(サート・シーシー)は2026年9月8日、完全ワイヤレスイヤホン「Skullcandy Dime 3」(モデル名S2DCW)に、Bluetooth(ブルートゥース、近距離無線通信規格)のペアリング(機器同士を接続すること)に関する脆弱性ぜいじゃくせい (ソフトウェアの欠陥や設計ミスで、悪用されるとセキュリティ上の問題を引き起こす部分)があると警告しました。脆弱性には「CVE-2025-20701」という識別番号が付けられています。ファームウェアふぁーむうぇあ (機器に組み込まれた制御用ソフトウェア)バージョン1.0.0.28が対象で、持ち主がイヤホンをペアリングモードにしたり、何らかの操作で許可したりしなくても、近くにいる第三者の機器から新しいペアリング要求を無条件に受け付けてしまうという内容です。ペアリングに成功すると、攻撃者の機器は「信頼済み」として扱われ、音声の再生を乗っ取ったり、内蔵マイクの音声を外部から拾ったりできる恐れがあります。この脆弱性を修正したファームウェア (バージョン1.0.0.30)はすでに存在しますが、Skullcandyの公式アプリや手動操作では、すでに出荷済みの端末を新しいファームウェアへ更新する手段が無いことも、あわせて指摘されています。
まず初めに
*数千円のワイヤレスイヤホンが、暗証番号もボタンも要らずに、近くにいる赤の他人と勝手に「両想い」になってしまう。*ペアリングという、本来は持ち主の意思確認があって初めて成立するはずの手続きが、素通しだったというのが今回の話だ。しかも「直し方は用意しました、でも届ける方法がありません」というオチまで付いている。イヤホン一つでここまで間の悪い話が重なるのも、なかなか珍しい。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
今回の脆弱性を発見したのは、セキュリティ研究機関ERNWで、2025年に開催されたセキュリティカンファレンス「TROOPERS」で最初に発表されたとされています。問題の根本は、Skullcandy Dime 3が採用しているBluetoothオーディオ向けの半導体・ソフトウェア基盤「Airoha Bluetooth Audio SDK」にありました。この基盤を提供するAiroha自身は2025年8月4日付でSDKの修正版を公開しており、これを取り込んだ各イヤホンメーカーが順次自社製品に修正を反映してきた経緯があります。
CERT/CCは2026年9月8日、この問題をSkullcandy Dime 3固有の脆弱性情報「VU#859658」として公開し、あわせてCVE番号「CVE-2025-20701」が割り当てられていることを明らかにしました。海外のセキュリティメディアは、この脆弱性を「認証が存在しない(missing authentication)」重大な問題だと報じています。攻撃が成立する条件は、攻撃者がイヤホンの近くにいることだけで、暗証番号(PIN)の入力も、イヤホン本体やケースへの物理的なアクセスも、持ち主による許可も必要ありません。ペアリングに成功した攻撃者の機器は「信頼済み」の扱いになるため、その後は持ち主が気づかないうちに自動的に再接続し、音声再生の乗っ取りや、内蔵マイクを使った周囲の音声の傍受が可能になるとされています。
生成AIによるイメージ。実物や実際の画面ではありません。
Skullcandyはこの脆弱性を修正したファームウェア(バージョン1.0.0.30)を用意していますが、海外メディアの報道によると、Dime 3には利用者が自分でファームウェアを更新する手段(公式アプリ経由も含む)が存在しないとされています。つまり、修正版が存在していても、すでに古いファームウェアで出荷・利用されている端末は、利用者側の操作では対応できない状態にあるということです。Skullcandy Dime 3は日本国内でも、Amazon.co.jpや同社の日本語公式サイトを通じて販売されています。
なぜ重要なのか
今回の件が重要なのは、脆弱性そのものの深刻さに加えて、「修正版は存在するのに、利用者側では適用できない」という構造的な問題を含んでいるからです。パソコンやスマートフォンのソフトウェアであれば、自動更新の仕組みが用意されていることが一般的ですが、ワイヤレスイヤホンのようなアクセサリー機器では、ファームウェアの更新手段自体が用意されていない、あるいは限定的であるケースが珍しくありません。
また、今回の脆弱性の根本原因がSkullcandy固有の実装ではなく、複数のメーカーが採用する共通のBluetoothオーディオ基盤(Airoha Bluetooth Audio SDK)にあった点も見逃せません。海外の研究者は、同種の欠陥が他メーカーの製品にも及ぶ可能性を指摘しています。音声を扱う機器だけに、乗っ取られた場合の影響は、単なる操作の妨害にとどまらず、マイクを通じた盗聴という、プライバシーに直結する被害につながる可能性がある点も、この問題を重く見るべき理由です。
私たちへの影響
Skullcandy Dime 3を持っている方は、まず本体のファームウェアバージョンが1.0.0.28かどうかを確認することをお勧めします。確認方法や、修正版ファームウェアの入手方法については、今回参照した情報源の中ではSkullcandyの公式アプリを通じた自動更新の手段は無いとされているため、Skullcandyの公式サポート窓口へ直接問い合わせて確認するのが確実です。
日常的な対策としては、イヤホンを使わないときはBluetoothの接続をオフにしておく、あるいはイヤホン本体の電源を切っておくことで、第三者からの不正なペアリング要求を受け付けるリスクを減らせます。特に、電車や商業施設など、見知らぬ人が近くにいる環境で長時間イヤホンの電源を入れたまま放置することは避けたほうがよいでしょう。機密性の高い会話をする際にマイク付きのワイヤレスイヤホンを使う場合は、こうしたリスクがあることを念頭に置いておくとよいと考えます。
初心者が知っておくべきこと
Bluetoothの「ペアリング」とは、2つの機器が初めて接続する際に、お互いを正式な通信相手として登録する手続きのことです。通常は、片方の機器を「ペアリングモード」と呼ばれる待受状態にしたうえで、もう片方の機器から接続を試み、場合によっては画面上での確認や暗証番号の入力を求められます。この仕組みによって、見ず知らずの機器が勝手に接続してくることを防いでいます。今回の脆弱性は、この本来必要なはずの確認手続きが、Skullcandy Dime 3では機能していなかったために起きた問題です。
よくある質問
Q. 自分のイヤホンが対象かどうかは、どう確認すればよいですか。
今回の脆弱性の対象は「Skullcandy Dime 3」(モデル名S2DCW)のファームウェアバージョン1.0.0.28です。Skullcandyの他の製品や、他社のワイヤレスイヤホンが今回の件で直接対象になっているという報告は、今回参照した情報源の中では確認できませんでした。ご自身の製品名・モデル名・ファームウェアバージョンを、購入時の外箱や取扱説明書、公式サイトの製品情報などで確認することをお勧めします。
Q. 今すぐ使うのをやめたほうがよいですか。
今回参照した情報源の中では、使用そのものを中止するよう求める内容は確認できませんでした。IT Postでは、不特定多数がいる場所で長時間電源を入れたまま放置することを避け、使わないときはBluetoothをオフにするといった対策を取ったうえで、通常どおり利用することは可能だと考えます。
IT Postの見方――「直し方が無い」で終わらせていい話ではない
IT Postでは、今回のSkullcandyの対応について、修正版ファームウェアを用意したこと自体は評価できるが、それを利用者に届ける手段を用意していない点は、明確な不備だと考える。
*「鍵は作りました、でも郵送する手段がありません」と言われて、誰が安心できるだろうか。*スマートフォンのアプリなら、開発元がボタン一つで世界中の端末を更新できる時代に、数千円のワイヤレスイヤホンだからといって、更新の仕組みを最初から用意しないのは、もはや言い訳にならない。しかもこの手の小型機器は、パソコンより長く、無頓着に使われ続ける。壊れるまで使う人がほとんどだろうから、「次に買い替えるときには直っています」では、何年も脆弱なまま放置される端末が大量に残ることになる。安く便利なガジェットを次々と出す姿勢自体は悪くないが、後から穴が見つかったときに知らん顔ができる設計は、いい加減見直されるべきだとIT Postは考える。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
CERT/CCは今回の脆弱性情報を公開した段階であり、Skullcandyから、既存端末への更新手段の提供や、回収・交換対応などの追加措置が発表されるかどうかは、今回参照した情報源の中では明らかになっていません。また、同じくAiroha Bluetooth Audio SDKを採用する他社製品についても、同様の脆弱性が確認されるかどうかは今後の調査次第です。IT Postでは、Skullcandyや他メーカーから続報が発表され次第、あらためて取り上げます。