To store sårbarhedsfund inden for et år har vist, at altid-tændt-Bluetooth ikke er så uskyldigt som mange tror.
Bluetooth står tændt hele døgnet på stort set alle danske telefoner, fordi de skal parre sig med høretelefoner, smartwatches og bilens infotainment. Men de seneste to store sårbarhedsfund har gjort det ubehageligt konkret, at den altid-åbne radio kan bruges mod ejeren.
Det handler ikke om eksotiske angreb i laboratoriet. Det handler om produkter fra Sony, Bose, JBL, Jabra, Marshall og en række andre store mærker, som millioner af forbrugere allerede har i lommen eller ørerne.
Angreb kan gennemføres fra ti meters afstand
I juni 2025 offentliggjorde det tyske sikkerhedsfirma ERNW en større advisory på tre kritiske huller i Airohas Bluetooth-chip, som sidder i mange kabelfrie høretelefoner. Ifølge firmaets tekniske gennemgang er der bekræftet mindst 28 sårbare modeller fra blandt andre Sony, Marshall, Beyerdynamic, Bose, JBL og Jabra.
Hullerne, der har fået betegnelserne CVE-2025-20700, CVE-2025-20701 og CVE-2025-20702, giver en angriber adgang til at læse og skrive i chippens hukommelse uden nogen form for parring. “Being in Bluetooth range is the only precondition,” skriver forskerne, og det svarer i praksis til cirka ti meter.
I det scenarie kan angriberen aflytte samtaler via mikrofonen, trække kontakter og opkaldshistorik ud og udgive sig for at være høretelefonerne over for den parrede telefon. Sagen minder om et andet fund tidligere i år, hvor 2,2 millioner biler kunne låses op via Bluetooth fra fem meters afstand.
Fast Pair-fejl ramte de fleste testede enheder
Endnu bredere er en fejl i Googles Fast Pair-protokol, som forskere fra COSIC- og DistriNet-grupperne på KU Leuven i Belgien døbte WhisperPair. Ifølge universitetets egen redegørelse testede holdet 25 kommercielle enheder fra 16 forskellige producenter med 17 forskellige Bluetooth-chipsæt.
68 procent af de testede enheder kunne tvinges til at parre med en fremmed enhed, og på hver eneste af dem lykkedes det forskerne at få adgang til mikrofonen. Sårbarheden, som Google har givet CVE-2025-36911 og klassificeret som kritisk, blev rapporteret til Google i august 2025 og udløste selskabets maksimale dusør på 15.000 dollar (cirka 105.000 kroner).
Ramte producenter tæller blandt andet Sony, JBL, Jabra, Marshall, Nothing, OnePlus, Xiaomi, Soundcore og Logitech. SecurityWeek skriver, at “hundreds of millions of devices may be affected”, og at Google rullede en rettelse ud til Pixel-telefoner i januar 2026. Firmware-opdateringer til selve høretelefonerne skal komme fra producenten, og det er en langt mere ujævn proces.
Slå fra når du ikke bruger det
Den praktiske konsekvens for almindelige brugere er ikke, at Bluetooth skal slukkes for altid. Det er, at altid-tændt-tilstanden er den værste indstilling, hvis du sjældent bruger tilbehør, og at en synlig telefon på cafeen eller i toget er en større flade end nødvendigt.
Slår du Bluetooth fra, når du ikke bruger det, lukker du samtidig for den enkleste angrebsvej. Har du en iPhone, er der en fælde her: Apples supportside forklarer, at knappen i Kontrolcenter kun kobler dig af aktuelle enheder, mens radioen selv tændes igen automatisk klokken 05.00. Ægte slukning kræver et besøg i Indstillinger under Bluetooth. På Android findes den samme distinktion typisk mellem Hurtige indstillinger og selve Bluetooth-menuen.
Ejer du høretelefoner fra en af de nævnte producenter, er det værd at åbne appen og tjekke, om der er en firmware-opdatering klar. Er der ingen, er den bedste midlertidige beskyttelse fortsat den simpleste: hold Bluetooth slukket, når du ikke bruger den.