Anuncios

Hay una regla no escrita en la ciberseguridad: cuando un fabricante ignora un fallo, la comunidad crea su propia solución.

Creative Technologies llevó la indiferencia al extremo: no solo dijo que la vulnerabilidad de su altavoz Sound Blaster Katana V2X “no es un riesgo”, sino que eliminó los archivos de firmware de sus servidores, volviendo inútil el parche que un investigador había creado para proteger a los usuarios.

El investigador Rasmus Moorats descubrió el problema por accidente. Había comprado el Katana V2X, una soundbar de 283 dólares que se conecta al PC por USB y también por Bluetooth. Mientras exploraba su funcionamiento, descubrió que el altavoz acepta comandos por Bluetooth sin pedir autenticación.

No hace falta parear el dispositivo: cualquier persona en un radio de 15 metros puede conectarse.

El verdadero problema es que entre esos comandos hay uno para subir nuevo firmware, y el altavoz lo acepta sin verificar ninguna firma digital. Moorats descubrió que podía modificar el descriptor USB del altavoz para que el dispositivo se reportara como un teclado en lugar de solo un altavoz. El resultado: un atacante puede inyectar pulsaciones de teclado en el PC conectado por USB y ejecutar comandos en PowerShell o cualquier terminal.

Todo esto sin tocar físicamente ni el altavoz ni la computadora.

Moorats reportó el fallo a Creative en abril de 2026 a través de los formularios de soporte de la compañía. Sin respuesta, recurrió al SingCERT, el equipo de respuesta a emergencias de Singapur, para que actuara como intermediario. Creative tardó casi dos meses en responder: la empresa dijo que no considera esto una vulnerabilidad porque no presenta un riesgo de ciberseguridad.

Anuncios


Sin un parche oficial, Moorats publicó la herramienta v2x-patcher en su repositorio, que descarga el firmware oficial de Creative, elimina el soporte de CTP sobre Bluetooth y lo sube al altavoz por USB. La solución rompe la app móvil de Creative, pero al menos cierra la puerta al ataque.

Hasta que Creative eliminó las URLs de descarga de firmware de sus servidores el 7 de junio de 2026. El parche ya no puede descargar el firmware limpio para modificarlo.

El detalle más preocupante: el Bluetooth del Katana V2X permanece activo incluso en modo de reposo y no hay forma de desactivarlo. La única protección real para los dueños de este altavoz es desconectarlo físicamente cuando no se usa.

Lo que hace especial este caso no es la vulnerabilidad en sí, que es una variación de BadUSB, la técnica que Karsten Nohl y Jakob Lell presentaron en Black Hat 2014. Lo relevante es la respuesta del fabricante. Creative tuvo la oportunidad de reconocer el fallo, emitir un parche y restaurar la confianza. En lugar de eso, ignoró al investigador, desestimó el riesgo y después eliminó los firmware, empeorando la situación para sus propios usuarios.

Si tienes un Sound Blaster Katana V2X, la recomendación por ahora es mantenerlo desconectado del PC cuando no lo estés usando. Y quizás preguntarte si Creative sigue siendo la misma empresa que alguna vez hizo historia en el audio para PC.

Fuentes:
Pwnd Blaster: blog post de Rasmus Moorats
Ars Technica — Dan Goodin
Tom’s Hardware — Luke James