BERLIN / LONDON (IT BOLTWISE) – Apple hat eine Firmware-Lücke bei den Beats Studio Buds geschlossen, die es Angreifern in Bluetooth-Reichweite ermöglichte, Audiodaten aus dem Mikrofon umzuleiten. Die Schwachstelle (CVE-2025-20701) lag rund ein Jahr unentdeckt und betrifft den Bluetooth-Audio-Chip des Herstellers Airoha Systems. Sicherheitsforscher demonstrierten die Attacke auf der TROOPERS 2025 in Deutschland. Für Nutzer heißt das: Update prüfen, Bluetooth im Zweifel abschalten und den breiteren Echo des Problems bei Fast-Pair-Devices ernst nehmen.

Beats Studio Buds: Kritisches Bluetooth-Mikrofon-Leak per Firmware-Update
Beats Studio Buds: Kritisches Bluetooth-Mikrofon-Leak per Firmware-Update (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Apple rollt derzeit eine sicherheitsrelevante Firmware-Aktualisierung für die Beats Studio Buds aus und schließt damit eine Authentifizierungs­lücke, die im schlimmsten Fall wie eine heimliche Mithör-Funktion wirken kann. Der Kern der Meldung ist nicht nur, dass das Mikrofon grundsätzlich für Sprach- und Sprachassistentenfunktionen genutzt wird, sondern dass die Bluetooth-Kopplung in einem bestimmten Angriffsablauf missbraucht werden kann. Laut den verfügbaren Informationen war die Schwachstelle über längere Zeit in der Praxis vorhanden, bevor ein Patch eintraf. Damit rückt ein klassisches Problem moderner Funk-Ökosysteme in den Fokus: Selbst wenn Nutzer „nur“ koppeln, müssen auch Gerätekomponenten im Hintergrund konsequent gegen Impersonation abgesichert sein.

Technisch wird die Schwachstelle als CVE-2025-20701 geführt und sitzt in einem Bluetooth-Audio-Chip, der von Airoha Systems gefertigt wird. Dass solche Silizium-Komponenten in vielen Kopfhörern und In-Ear-Geräten verbaut werden, erklärt, warum die Auswirkungen potenziell über einzelne Marken hinausgehen. In der beschriebenen Angriffskette fehlt eine entscheidende Authentifizierungsprüfung: Ein böswilliges Endgerät in Reichweite kann sich als „vertrauenswürdiges Zubehör“ ausgeben und Pairing-Schutzmechanismen umgehen. Die Forscher, darunter Dennis Heinze und Frieder Steinmetz von ERNW, zeigten dies im Rahmen der TROOPERS 2025 mit einem Proof of Concept. Dabei reichte es, dass sich der Angreifer in der Nähe der im Suchmodus befindlichen oder idle Geräte positioniert.

Der praktische Effekt ist dabei besonders beunruhigend, weil er ohne komplizierte Infrastruktur denkbar ist: In der Demonstration konnten die Forscher den Mikrofon-Stream auf das Angreifergerät umleiten und damit in Echtzeit nahe Gespräche erfassen. Damit wird ein Bereich berührt, den Unternehmen und Datenschutzteams in der Regel als „Privacy by Design“ einfordern: Audio-Inputs sind besonders sensibel, weil sie zwar lokal erscheinen, aber im Zusammenspiel mit Funkprotokollen und Treiberlogik in einen umfassenderen Datenfluss übergehen können. Theoretisch wären zudem weitere Verzeichnisse wie Kontaktlisten oder Call-Historien denkbar, allerdings gilt dieser Pfad als deutlich schwerer umzusetzen. Aus Expertensicht zeigt das, wie eine einzelne fehlende Sicherheitsprüfung ganze Produktfamilien relativiert: „Wenn Authentifizierung ausbleibt, wird aus Kopplung schnell ein Angriffsweg“, so sinngemäß das Fazit aus der TROOPERS-Demonstration.

Damit entsteht ein breiter Marktüberblick: Beats Studio Buds sind nicht die einzige Geräteklasse, die von Chipsätzen dieses Typs abhängen kann. Weil Airoha-Komponenten bei zahlreichen Herstellern im Audio- und Wearable-Bereich zum Einsatz kommen, teilen verwandte Modelle von Marken wie Jabra, Bose oder JBL potenziell eine ähnliche Angriffsfläche. Parallel verschärft eine zweite, unabhängige Sicherheitsgeschichte die Lage: WhisperPair greift Google Fast Pair an, also das schnelle „Connect & Pair“-Protokoll, das im Android-Umfeld weit verbreitet ist. Berichten zufolge testeten Sicherheitsforscher 17 Geräte von zehn Marken, darunter Sony, Nothing, OnePlus, Google Pixel Buds Pro 2, JBL, Marshall, Jabra, Logitech, Soundcore und Xiaomi – und fanden die Schwachstelle in allen getesteten Varianten. Besonders kritisch: Der Angriff soll innerhalb von etwa 14 Metern in rund 10 bis 15 Sekunden ausführbar sein, wobei auch Location-Tracking über Googles Find-Hub-Funktion als Risiko bestätigt wurde.

Für die unmittelbare Handlungsfähigkeit von IT-Abteilungen und Endnutzern ist entscheidend, wie schnell Patches ausgerollt werden und wie transparent sie sind. Beim Beats-Update erfolgt die Installation offenbar automatisch, sobald die Earbuds mit einem iPhone, iPad oder Mac verbunden sind; Nutzer müssen nicht manuell eingreifen. Um die Version zu verifizieren, wird die Firmware-Nummer in den Bluetooth-Einstellungen auf dem Apple-Gerät geprüft. Genannt wird eine spezifische Firmware-Version (1B211), die als Zielstand des Patches dient. Android-Nutzer, die über die Beats-eigene App koppeln, sollten zusätzlich prüfen, ob dort ebenfalls ein Update verfügbar ist. Für die WhisperPair-betroffenen Geräte existiert dagegen nach aktuellem Stand noch kein universeller Patch, sodass das klassische „Angriffsflächen reduzieren“ bleibt: Bluetooth ausschalten, wenn es nicht benötigt wird.

Historisch ist das Muster aus mehreren Zyklen bekannt: Funk-Ökosysteme wie Bluetooth und Populär-Protokolle wie Fast Pair optimieren in erster Linie Nutzerkomfort, und genau dort entstehen häufig Lücken, wenn Sicherheitsannahmen nicht bis zur Implementierung durchgereicht werden. Die aktuelle Welle macht jedoch klar, dass „Zertifizierung“ kein Allheilmittel ist: In der Berichterstattung wird erwähnt, dass mehrere Geräte trotz der Schwachstellen Googles Testprozess passiert haben sollen. Das unterminiert das Vertrauen in Freigaben und erhöht den Druck auf Hersteller, Security-Tests in die Pipeline zu verlagern und nicht nur auf Prüfstellen zu bauen. Für Unternehmen bedeutet das: Neben Endpoint-Schutz und MDM wird die Gerätesicherheit der Peripherie (Headsets, Wearables, Kopplungsmodalitäten) stärker Teil von Compliance- und Risikoanalysen. Entwickler sollten zudem die Message-Passing- und Authentifizierungslogik in proprietären Bluetooth-Stacks konsequent auditen, statt sich auf Standard-Pairing-Schemata zu verlassen.

Ausblickend wird die Branche das Thema in zwei Richtungen angehen müssen. Erstens steigen die Anforderungen an On-Device- und Firmware-Update-Mechanismen: Je besser Automatisierung und Transparenz, desto geringer die „verbleibende Vulnerability Time“ in der Nutzerbasis. Zweitens wird die Abhängigkeit von gemeinsamen Chipplattformen zum strategischen Risiko, sobald ein Hersteller wie Airoha eine Schwachstelle in der Lieferkette betrifft: Dann sind mehrere Marken zeitversetzt betroffen, und die Koordination der Fixes wird zur Achillesferse. Gleichzeitig zeigt WhisperPair, dass auch etablierte Komfortfunktionen wie Fast Pair nicht zwangsläufig automatisch sicher sind. Für Entwickler und Sicherheitsverantwortliche folgt daraus eine klare Priorität: Protokoll- und Authentifizierungspfad regelmäßig mit strukturierten Threat-Modellen testen, Updates nachvollziehbar ausrollen und den Nutzern konkrete, leicht umsetzbare Schutzoptionen geben – vom Deaktivieren ungenutzter Funkmodi bis hin zur konsequenten Firmware-Verifikation.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Beats Studio Buds: Kritisches Bluetooth-Mikrofon-Leak per Firmware-Update - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Beats Studio Buds: Kritisches Bluetooth-Mikrofon-Leak per Firmware-Update".
Stichwörter Airoha Android Audio Beats Beatsbydre Bluetooth CVE Cybersecurity Datenschutz Fast Pair Firmware Google Hacker Iroha IT-Sicherheit Mikrofon Netzwerksicherheit Schwachstelle Sicherheit
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Beats Studio Buds: Kritisches Bluetooth-Mikrofon-Leak per Firmware-Update" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Beats Studio Buds: Kritisches Bluetooth-Mikrofon-Leak per Firmware-Update" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Beats Studio Buds: Kritisches Bluetooth-Mikrofon-Leak per Firmware-Update« bei Google Deutschland suchen, bei Bing oder Google News!


    4.916 Leser gerade online auf IT BOLTWISE
    KI-Jobs