A AlphaTheta reconheceu em 8 de agosto uma vulnerabilidade no PRO DJ LINK: quem obtiver acesso não autorizado a essa rede consegue ver dados do computador conectado e dos pendrives e cartões SD do player. A correção está em andamento.
O aviso oficial situa a falha na função PRO DJ LINK do rekordbox e de determinados CDJ e XDJ. Pede para atualizar o rekordbox, não colocar nessa rede mídias com dados sensíveis e usar só Wi-Fi com senha. Diz que não tem conhecimento de casos de dano: não é o mesmo que dizer que a falha não foi explorada. Não há identificador CVE público.
A tabela oficial, consultada em 14 de agosto e que o fabricante vai atualizando, dá como afetados e com correção em andamento os CDJ-3000X, 3000, 2000NXS2, 1500X e 900NXS e os XDJ-1000MK2, 700, AZ e XZ. Os mixers DJM-A9, V10, V5 e 900NXS2, não afetados. O rekordbox 7 e o 6 constam como corrigidos só em parte — 7.2.17 ou 6.8.7 em diante —; os apps de iOS e Android, pendentes.
Abaixo da tabela há uma linha que não circulou: “Models with PRO DJ LINK functionality not listed below have reached end of support”. Ou seja: o que não aparece ali está fora de suporte. O aviso de fim de suporte especifica o que isso implica: esses modelos já não recebem atualizações de segurança. Na lista estão o CDJ-2000NXS, o CDJ-2000, o 900, o 850, o XDJ-1000 e o DJM-900NXS, as gerações que há mais anos estão montadas nas cabines. A AlphaTheta não diz que elas sejam afetadas. Diz algo diferente e suficiente: se fossem, não haveria patch.
Três verificações. Modelo e firmware de cada player e cada mixer, conferidos com a tabela: o afetado é o CDJ-900NXS, não o DJM-900NXS2. O que há nos pendrives que ficam plugados, os dos residentes e os que um convidado esquece. E a que rede a cabine está conectada: se depende da rede da casa, divide o segmento com o caixa e o Wi-Fi dos clientes.
O restante do perímetro está no guia de segurança em eventos. E sobre decisões de terceiros que obrigam a refazer uma produção em dias, a pirotecnia do Tomorrowland.