Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Apple ha publicado una actualización de firmware para los auriculares inalámbricos Beats Studio Buds que corrige una vulnerabilidad de alta severidad (CVE-2025-20701) en el SDK de audio Bluetooth de Airoha que permitía emparejar dispositivos sin el consentimiento del usuario y, en algunos casos, espiar a distancia el micrófono mientras el auricular estaba en modo de búsqueda de emparejamiento. La actualización señalada como Beats Firmware 1B211 debe instalarse de inmediato en dispositivos afectados, porque la explotación no requiere interacción del usuario más allá de estar dentro del alcance Bluetooth del objetivo.
La raíz técnica del problema es una autorización incorrecta en el software de la pila Bluetooth de los chips Airoha; investigadores de ERNW GmbH reportaron este tipo de fallos y demostraron que con estas vulnerabilidades un atacante puede leer y escribir en la RAM y la flash del dispositivo, tomar control completo de los auriculares y, como consecuencia, atacar al teléfono emparejado o mantener escuchas persistentes. Que el ataque funcione sólo con proximidad física (rango Bluetooth) lo hace práctico para escenarios de vigilancia en espacios públicos o reuniones. Puede consultarse más información sobre los trabajos publicados por los investigadores en la web de ERNW: ERNW GmbH.

En paralelo a estas correcciones en el ecosistema de auriculares, la empresa europea Paradigm Shift divulgó un exploit de BootROM llamado usbliter8 que afecta al SecureROM de chips Apple A12 y A13. El exploit aprovecha un fallo en el controlador USB en hardware del SoC que posibilita una condición de underflow en un buffer de paquetes, lo que en ciertas condiciones permite inyectar y ejecutar código en el nivel más bajo del arranque. Las vulnerabilidades del nivel BootROM son especialmente graves porque el código es inmutable: no se pueden corregir con un parche de software tradicional; la mitigación más eficaz es migrar a hardware más reciente si se necesita protección completa contra este vector.
Paradigm Shift apunta que el problema parece residir en la configuración del controlador USB de esos chips (A12 y A13) y no en el firmware actualizable, y que generaciones posteriores (A14 en adelante) muestran configuraciones que impiden la explotación. Aunque usbliter8 no compromete directamente el SEP (Secure Enclave Processor), abrir un acceso de código en SecureROM incrementa mucho la superficie para ataques que puedan socavar la cadena de confianza del dispositivo. La propia naturaleza de vulnerabilidades de BootROM las hace comparables en gravedad a exploits públicos previos como checkm8.
Las implicaciones prácticas para el usuario medio son dobles y requieren acciones diferentes. Por un lado, los periféricos Bluetooth —auriculares, altavoces, smartwatches— pueden ser vectores de espionaje y de pivoteo hacia el teléfono si usan firmware vulnerable; por otro, los bugs de BootROM en teléfonos implican un riesgo permanente que sólo se elimina cambiando de hardware o aplicando mitigaciones físicas y de políticas en el entorno del dispositivo.

Como recomendaciones concretas y aplicables ya mismo: actualice el firmware de sus auriculares y otros periféricos Bluetooth en cuanto el fabricante publique la corrección (en el caso de Beats, instale la versión 1B211 y confirme la versión desde la aplicación correspondiente), evite dejar dispositivos en modo descubrible o de emparejamiento en lugares públicos, y desactive Bluetooth cuando no lo utilice. Para teléfonos, mantenga el sistema operativo actualizado, active las opciones de seguridad como el modo restringido para USB y use cables y cargadores de confianza. Dado que las vulnerabilidades de BootROM no se parchean vía software, considere reemplazar dispositivos de alto riesgo con chips A12/A13 si maneja información extremadamente sensible.
Organizaciones y administradores deben añadir controles adicionales: monitorear y repartir firmware actualizado a nivel de inventario, bloquear puertos y accesorios no gestionados, y aplicar políticas MDM que desactiven funcionalidades no necesarias (por ejemplo, descubribilidad de Bluetooth). Para usuarios particulares, una pauta práctica es no utilizar auriculares de empresa o prestados para reuniones sensibles y revisar periódicamente las advertencias y boletines de seguridad del fabricante.
La divulgación conjunta de estas fallas recuerda que la seguridad de la cadena de suministro de hardware y firmware es crítica y que la conectividad inalámbrica y los controladores periféricos son puntos de entrada privilegiados para atacantes locales. La higiene digital—actualizar, reducir la exposición inalámbrica y controlar el acceso físico—sigue siendo la defensiva más efectiva ante este tipo de amenazas. Para seguir las comunicaciones oficiales y boletines de seguridad, consulte recursos del fabricante y de la comunidad de seguridad, como el aviso general de seguridad de Apple y las publicaciones de investigadores: Apple - About Apple security updates y la página de Paradigm Shift donde se detalla su investigación y pruebas de concepto: Paradigm Shift.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...