Un grupo de investigadores de seguridad ha detectado una serie de vulnerabilidades que afectan a auriculares Bluetooth. En total son tres fallos y, en caso de ser explotados, podrían permitir a los atacantes explotar móviles conectados, mediante el uso de exploits en cadena. Afectan a muchos modelos de auriculares diferentes. Vamos a hablarte de ello y te explicaremos cómo te afecta y qué debes hacer para estar protegido.
Este descubrimiento lo han realizado por parte de Insinuator, que son especialistas en detectar y divulgar vulnerabilidades de seguridad. Han publicado toda la información en su blog, con fecha de 28 de diciembre. Allí explican todo lo relacionado con el funcionamiento de estos ataques, dispositivos afectados y, en definitiva, todo lo necesario para estar preparados y hacer frente a este problema.
Vulnerabilidades en auriculares Bluetooth
Las tres vulnerabilidades han sido registradas como CVE-2025-20700, CVE-2025-20701 y CVE-2025-20702. Desde INCIBE, el Instituto Nacional de Ciberseguridad de España, también se hicieron eco de la vulnerabilidad CVE-2025-20702, a la que califican de gravedad alta, según la escala CVSS 3.1.
Hay que mencionar que este problema no afecta solo a una marca en concreto, sino que son muchos los fabricantes que pueden tener modelos de auriculares afectados. Entre ellos, se encuentran Sony, Marshall, Jabra o Bose, según la información aportada desde Insinuator. Mencionan docenas de modelos afectados.
Para que un atacante pueda explotar este fallo, necesita estar dentro del alcance del Bluetooth. A partir de ahí, podrían explotar estas vulnerabilidades e interactuar, sin necesidad de tener emparejamiento previo y sin que la víctima tenga que hacer algo.
El problema comienza después de haya una conexión no autenticada. La vulnerabilidad CVE-2025-20700 es la que permite a los atacantes conectarse mediante Bluetooth LE, sin necesidad de autenticarse. Por otra parte, la vulnerabilidad CVE-2025-20701 permite conexiones clásicas también sin necesidad de autenticarse.
Cuando los atacantes están conectados, aprovechan la vulnerabilidad CVE-2025-20702 y así logran acceder al protocolo RACE. Este protocolo proporciona acceso arbitrario de lectura y escritura a la memoria del dispositivo.
Con todo esto, pueden extraer la clave de enlace Bluetooth, la clave criptográfica compartida entre los auriculares y los móviles emparejados. Los investigadores han demostrado que podrían suplantar la identidad de auriculares de confianza en el teléfono de la víctima, y obtener así una posición privilegiada en el dispositivo.
Entre otras cosas, los atacantes podrían acceder a los números de teléfono, listas de contacto o al historial de llamadas. Incluso podrían activar el asistente de voz y enviar mensajes, hacer llamadas o robar datos de ubicación. Tu privacidad, como ves, podría verse comprometida. Los atacantes podrían acceder a información que van a utilizar en tu contra o incluso llegar a atacar a tus contactos.
Qué hacer
Hay que tener en cuenta que estas vulnerabilidades fueron detectadas hace meses. De hecho, hay parches disponibles desde junio de 2025, aunque sea ahora cuando ha salido a la luz este informe presentado por Insinuator. Los investigadores han lanzado un kit, disponible para cualquiera, para poder comprobar el estado de vulnerabilidad de tus dispositivos.
Instan a los fabricantes a aplicar los parches disponibles. Sin embargo, no todos lo han hecho. Sigue habiendo auriculares vulnerables y que, en un momento dado, podrían ser atacados por el método que hemos descrito. Es cierto que no es algo sencillo, y que se necesita estar dentro del rango del Bluetooth, pero es posible.
Algunos consejos que dan los investigadores de seguridad son los siguientes:
- Verificar actualizaciones de firmware.
- Deshabilitar el Bluetooth en lugares públicos.
- Revisar permisos del asistente de voz.
- Usar la herramienta de verificación que han lanzado.
Siempre debes asegurarte de tener siempre tus dispositivos correctamente actualizados. Además, para disminuir el riesgo todo lo posible, conviene apagar el Bluetooth cuando no lo utilices o incluso, en casos extremos, optar por auriculares con cable. Evitarás ataques como el Bluejacking.
En caso de que tengas aparatos muy antiguos, que ya no reciban actualizaciones, es buena idea cambiarlos por otros más recientes. No solo evitarás ciertos problemas de seguridad, sino que también podrás aprovechar mejor la tecnología y poder así lograr un mejor funcionamiento. En el caso de los auriculares Bluetooth, han avanzado mucho en los últimos años y, actualmente, han mejorado en aspectos como la autonomía, calidad de sonido o compatibilidad con más aparatos.
