Whisperpair: Kritische Schwachstelle in Google Fast Pair erlaubt Übernahme von Bluetooth-Geräten

Sicherheitsforscher der Katholischen Universität Leuven haben am 15. Januar 2026 die kritische Schwachstelle „whisperpair“ in Google Fast Pair offengelegt. Die unter CVE-2025-36911 geführte Lücke ermöglicht es Angreifern, unterstützte Bluetooth-Geräte wie Kopfhörer oder Headsets ohne Kopplungsmodus und ohne Bestätigung durch den Nutzer zu übernehmen.

Konkret können Angreifer ihre eigenen Endgeräte mit betroffenen Bluetooth-Geräten koppeln, obwohl diese bereits verbunden sind oder sich nicht aktiv im Pairing-Modus befinden. In der Praxis lassen sich dadurch beispielsweise beliebige Töne abspielen oder Gespräche über das integrierte Mikrofon abhören. Der Angriff ist aus einer Entfernung von bis zu rund 14 Metern möglich und erfordert lediglich, dass das Zielgerät Google Fast Pair unterstützt. Das ursprünglich gekoppelte Betriebssystem spielt dabei keine Rolle.

Besonders kritisch ist, dass Geräte mit Unterstützung für Googles Find Hub Network zusätzlich als eigene Geräte registriert und anschließend geortet werden können, sofern sie zuvor noch nicht mit einem Android-Gerät gekoppelt waren. Laut Berichten sind zahlreiche Hersteller betroffen, darunter Sony, Nothing, JBL, OnePlus und auch Google selbst.

Related Posts

Kritische Schwachstelle in React Router und Remix ermöglicht unautorisierten Dateizugriff

In den Paketen @react-router/node sowie @remix-run/node und @remix-run/deno wurde eine kritische Sicherheitslücke (CVE-2025-61686) entdeckt, die beim Einsatz von createFileSessionStorage() mit unsignierten Cookies auftritt. Betroffen sind React Router Versionen von 7.0.0 bis einschließlich 7.9.3 sowie Remix v2 bis Version 2.17.1.

Read More

Aktive Angriffe auf Cisco Secure Email Gateway mit Root-RCE entdeckt

Cisco warnt vor einer laufenden Angriffskampagne gegen Cisco Secure Email Gateway sowie Cisco Secure Email and Web Manager. Betroffen sind Appliances, auf denen Cisco AsyncOS läuft und bei denen die Spam-Quarantine-Funktion aktiviert und aus dem Internet erreichbar ist. Die Schwachstelle wird unter CVE-2025-20393 geführt und erreicht mit einem CVSS-Score von 10.0 die höchste Kritikalitätsstufe.

Read More

Kritische PHP-Schwachstellen: Breite Sicherheitsupdates für Linux-Distributionen verfügbar

Für PHP wurden mehrere schwerwiegende Sicherheitslücken mit einem hohen Gesamtrisiko (CVSS 8.6) geschlossen. Betroffen sind PHP-Versionen unterhalb von 8.1.34, 8.2.30, 8.3.29, 8.4.16 und 8.5.1. Die Schwachstellen erlauben unter anderem das Ausspähen von Informationen, die Ausführung beliebigen Programmcodes sowie Denial-of-Service-Angriffe – ohne erforderliche Privilegien und aus der Ferne.

Read More