AlphaTheta a reconnu le 8 août une vulnérabilité dans PRO DJ LINK : quiconque obtient un accès non autorisé à ce réseau peut consulter des données de l'ordinateur connecté ainsi que des clés USB et des cartes SD du lecteur. Le correctif est en cours.
L'avis officiel situe la faille dans la fonction PRO DJ LINK de rekordbox et de certains CDJ et XDJ. Il demande de mettre à jour rekordbox, de ne pas brancher sur ce réseau de supports contenant des données sensibles et de n'utiliser que du Wi-Fi protégé par mot de passe. AlphaTheta y déclare n'avoir connaissance d'aucun cas de dommage : ce n'est pas la même chose que dire que la faille n'a pas été exploitée. Aucun identifiant CVE public n'est connu.
Le tableau officiel, consulté le 14 août et que le fabricant met à jour au fil du temps, donne comme concernés, avec un correctif en cours, les CDJ-3000X, 3000, 2000NXS2, 1500X et 900NXS ainsi que les XDJ-1000MK2, 700, AZ et XZ. Les tables DJM-A9, V10, V5 et 900NXS2 ne sont pas concernées. rekordbox 7 et 6 figurent comme corrigés seulement en partie (7.2.17 ou 6.8.7 et versions suivantes) ; les applications iOS et Android restent en attente.
Sous le tableau, une ligne est passée inaperçue : « Models with PRO DJ LINK functionality not listed below have reached end of support ». Autrement dit : ce qui n'y figure pas n'est plus pris en charge. L'avis de fin de support précise ce que cela implique : ces modèles ne reçoivent plus de mises à jour de sécurité. Dans la liste figurent le CDJ-2000NXS, le CDJ-2000, le 900, le 850, le XDJ-1000 et le DJM-900NXS, les générations installées depuis le plus longtemps en cabine. AlphaTheta ne dit pas qu'elles sont touchées. Le fabricant dit autre chose, et cela suffit : si elles l'étaient, il n'y aurait pas de correctif.
Trois vérifications. Le modèle et le firmware de chaque lecteur et de chaque table, confrontés au tableau : le modèle concerné est le CDJ-900NXS, pas le DJM-900NXS2. Ce que contiennent les clés USB qui restent branchées, celles des résidents et celles qu'un invité oublie. Et à quel réseau la cabine est connectée : si elle dépend de celui de l'établissement, elle partage le même segment que la caisse et le Wi-Fi des clients.
Le reste du périmètre se trouve dans le guide de la sécurité des événements. Et sur les décisions extérieures qui obligent à refaire une production en quelques jours, la pyrotechnie de Tomorrowland.