Критични уязвимости в Bluetooth стека BlueSDK застрашават милиони автомобили

Четири сериозни уязвимости, обединени под наименованието PerfektBlue, бяха открити в Bluetooth стека BlueSDK на OpenSynergy, който се използва в информационно-развлекателните системи на множество автомобилни производители, включително Mercedes-Benz, Volkswagen и Škoda.

Макар OpenSynergy да е потвърдила уязвимостите още през юни 2024 г. и да е пуснала пачове през септември същата година, много автомобилни производители все още не са приложили необходимите актуализации на фърмуера. Един от големите производители е научил за проблема едва наскоро.

Какво представлява PerfektBlue?

Изследователите от PCA Cyber Security – фирма, специализирана в автомобилната киберсигурност – са открили уязвимостите чрез реверсивен инженеринг на бинарен файл на BlueSDK (без достъп до сорс кода). Уязвимостите могат да бъдат свързани в една атака, която да се изпълни по въздуха и да доведе до отдалечено изпълнение на код (RCE) при минимално потребителско взаимодействие – най-много едно натискане за сдвояване.

PerfektBlue засяга „милиони устройства в автомобилния и други индустриални сектори“, подчертават експертите.

Уязвимостите в BlueSDK:

  1. CVE-2024-45434 (висока критичност): Use-after-free уязвимост в AVRCP Bluetooth профила, позволяваща дистанционен контрол над мултимедийни устройства.

  2. CVE-2024-45431 (ниска критичност): Невалидиран идентификатор в L2CAP канала.

  3. CVE-2024-45432 (средна критичност): Неправилно подаване на параметри в RFCOMM протокола.

  4. CVE-2024-45433 (средна критичност): Грешка при прекратяване на функция в RFCOMM протокола.

Изследователите демонстрират успешни PerfektBlue атаки върху:

  • Volkswagen ID.4 (ICAS3)

  • Mercedes-Benz NTG6

  • Škoda Superb (MIB3)

Във всички случаи те са постигнали обратен shell достъп върху TCP/IP стека на автомобила. Това им позволява да:

  • проследяват GPS координати;

  • достъпват телефонни контакти;

  • подслушват разговори в автомобила;

  • извършват странично движение към други системи.

Ограничения на атаката

Според Volkswagen, атаката може да бъде успешна само при едновременно изпълнение на следните условия:

  • Нападателят е в радиус до 5–7 метра от автомобила;

  • Запалено е запалването на автомобила;

  • Инфотейнмънт системата е в режим на сдвояване;

  • Потребителят ръчно одобрява Bluetooth връзката.

Компанията подчертава, че дори при успешен достъп, критични системи като управление, спирачки и двигател остават недостъпни, тъй като се управляват от самостоятелни защитени контролни модули.

Реакция и липса на комуникация

PCA Cyber Security са информирали Volkswagen, Mercedes-Benz и Škoda, но не са получили официален отговор дали уязвимостите са отстранени. Според тях, наскоро е идентифициран и четвърти производител, също засегнат от PerfektBlue, който не е бил уведомен от OpenSynergy. Подробностите за него ще бъдат разкрити през ноември 2025 г. на конференция, заедно с техническите детайли на атаката.

По материали от Интернет

Подобни

CISA предупреждава федералните агенции за уязвимост в Wing FTP Server
17.03.2026
cisa
Прекъсване в Exchange Online блокира достъпа до поща и календари в Microsoft 365
16.03.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
Microsoft премахна приложение на Samsung след проблемa с достъпа до C:\
16.03.2026
microsoft_pexels-salvatore-de-lellis-107015876-9683980
Разработчици критикуват Claude Code - често игнорира командата „Не“
16.03.2026
claude anthropic
Microsoft пусна спешен hotpatch за Windows 11 Enterprise
16.03.2026
windows-6281710_1280
Проблем в Windows 11 блокира достъпа до C:\ при лаптопи Samsung
16.03.2026
windows-11-6377156_1280

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.