Apple heeft een kritieke beveiligingslek in de Beats Studio Buds draadloze oordopjes opgelost. Deze kwetsbaarheid, geregistreerd als CVE-2025-20701, maakte het mogelijk voor aanvallers binnen Bluetooth-bereik om zonder toestemming verbinding te maken en via de microfoon mee te luisteren. Het probleem zat in een onjuiste autorisatie binnen de Airoha Bluetooth audio SDK, waardoor het koppelen van een Bluetooth-apparaat zonder gebruikersinteractie kon plaatsvinden.

De exploitatie van deze kwetsbaarheid kan leiden tot een escalatie van rechten op afstand, zonder dat extra uitvoeringsrechten of gebruikersinteractie nodig zijn. Apple heeft het lek verholpen met de Beats Firmware Update 1B211. Volgens Apple kan een aanvaller binnen Bluetooth-bereik luisteren via de microfoon van een apparaat dat nog niet gekoppeld is en actief op zoek is naar koppelverzoeken. De kwetsbaarheid werd in juni 2025 voor het eerst gemeld door onderzoekers van ERNW GmbH, die het samen met twee andere kwetsbaarheden in Airoha SoCs presenteerden tijdens de TROOPERS beveiligingsconferentie in Duitsland, zoals beschreven in het security bulletin van Airoha. Vergelijkbare patches werden in december 2025 door Jabra uitgebracht voor hun producten.

De onderzoekers benadrukten destijds dat deze kwetsbaarheden het mogelijk maken om volledig controle te krijgen over de hoofdtelefoons via Bluetooth, zonder dat authenticatie of koppeling vereist is. De aanvallen kunnen plaatsvinden via Bluetooth BR/EDR of Bluetooth Low Energy (BLE), waarbij het enige vereiste is dat de aanvaller binnen Bluetooth-bereik is. Hierdoor kunnen aanvallers het RAM en de flash-geheugen van het apparaat lezen en schrijven, en bestaande vertrouwensrelaties met gekoppelde apparaten, zoals telefoons, kapen. Dit opent meerdere aanvalsscenario’s.

Naast deze kwetsbaarheid in de Beats Studio Buds bracht het Europese cybersecuritybedrijf Paradigm Shift recent een nieuw, onpatchbaar lek aan het licht in Apple's SecureROM (ook bekend als BootROM) voor de A12- en A13-chips. Deze kwetsbaarheid, met een proof-of-concept exploit genaamd usbliter8, maakt misbruik van een hardwarefout in de USB-controller en een configuratiefout in de firmware. Omdat deze kwetsigheden in onveranderlijke code zitten, is de meest effectieve oplossing het overstappen op nieuwere hardware. De exploit maakt gebruik van een buffer underflow-kwetsbaarheid in de USB-controller, waardoor kwaadaardige code kan worden geïnjecteerd en uitgevoerd. De A11-chip is niet kwetsbaar, terwijl A12 en A13 dat wel zijn. Latere chips zoals de A14 lijken deze kwetsbaarheid te mitigeren door correcte configuratie van de USB DART in SecureROM.