
AlphaTheta hat eine Sicherheitslücke in der Netzwerkfunktion PRO DJ LINK bekannt gegeben.
Betroffen sind die DJ-Software Rekordbox sowie mehrere CDJ- und XDJ-Modelle. Nach Angaben des Rechercheportals AIDJSets erfolgte die offizielle Ankündigung am 8. August 2026, laut 5 Magazine spätabends an einem Freitag.
Die Schwachstelle könnte es Dritten, die sich unbefugt Zugang zu einem PRO DJ LINK-Netzwerk verschaffen, ermöglichen, Daten einzusehen, die auf einem Windows-PC oder Mac oder auf USB- beziehungsweise SD-Karten in einem angeschlossenen CDJ/XDJ gespeichert sind. Das teilt AlphaTheta in seiner offiziellen Mitteilung mit, die auch über rekordbox.com verbreitet wurde. Technische Details hält das Unternehmen bewusst zurück, bis eine Lösung verfügbar ist. Bestätigte Schadensfälle sind laut Hersteller bislang nicht bekannt.
Technischer Hintergrund
Eine ergänzende Einordnung stammt von einem Instagram-Account, der laut We Rave You von einer Person namens Chris L. unter dem Namen "Triodeofficial" betrieben wird. Demnach betrifft die Lücke den NFS-Server, den PRO DJ LINK zur Übertragung von Musikdateien nutzt. Unter bestimmten Netzwerkbedingungen könnte ein Angreifer Dateien anfordern, die über den eigentlichen Musikinhalt hinausgehen: auf Computern potenziell Dateien auf der Festplatte, auf kompatibler Hardware Dateien auf angeschlossenen USB-Laufwerken.
CDM ordnet die Tragweite differenzierter ein: Ein Zugriff setzt Zugang zum genutzten Netzwerk voraus. Wer lediglich ein USB-Laufwerk an Computer oder Hub anschließt und den Sync Manager zum Laden von Dateien nutzt, verwendet die betroffene Funktionalität nicht. Auch AIDJSets betont, dass ein Angriff Zugang zur selben Netzwerkinfrastruktur erfordert, da PRO DJ LINK auf Standard-LAN-Technik basiert. 5 Magazine beschreibt den möglichen Zugriff als "Lesezugriff" auf Laptops und USB-Geräte.
Betroffene Geräte und Software
Laut We Rave You und MMR listet AlphaTheta folgende Player als betroffen, mit laufender Fehlerbehebung:
- CDJ-3000X,
- CDJ-3000,
- CDJ-2000NXS2,
- CDJ-1500X,
- CDJ-900NXS,
- XDJ-1000MK2,
- XDJ-700 sowie
- XDJ-AZ, XDJ-AZ-N und XDJ-XZ.
Bei Rekordbox sind die Versionen 7.2.17 und neuer sowie 6.8.7 und neuer teilweise korrigiert, weitere Updates sind geplant. Die iOS- und Android-Versionen werden weiterhin als betroffen geführt, Korrekturen sind in Arbeit. Nicht betroffen sind laut CDM Stagehand und PRO DJ LINK Bridge.
5 Magazine berichtet unter Berufung auf die Statusliste, dass XDJ-AN, OMNIS-DUO, OPUS-QUAD, XDJ-RX3 und XDJ-RX2/-W nicht betroffen sind, im Zusammenhang mit Sicherheitsverbesserungen an anderen Produkten aber ebenfalls ein Update erhalten sollen. Eine verbindliche, tagesaktuelle Übersicht führt AlphaTheta im Support-Bereich unter "PRO DJ LINK vulnerability response status".
Empfehlungen des Herstellers
AlphaTheta rät, bei Nutzung von PRO DJ LINK keine USB- oder SD-Karten mit sensiblen Daten einzusetzen, Player nur mit sicheren, passwortgeschützten WLAN-Netzwerken zu verbinden und die Software auf die jeweils neueste Version zu aktualisieren. 5 Magazine hält diese Maßnahmen für unzureichend, empfiehlt aber dennoch, sie zu befolgen. Digital DJ Tips hebt hervor, dass der Hersteller die Lücke überhaupt öffentlich gemacht hat, statt sie still zu patchen.
AIDJSets verweist auf die Relevanz für Touring-DJs, die ihre Laptops und USB-Laufwerke routinemäßig an von Venues bereitgestellte, gemeinsam genutzte Netzwerk-Switches anschließen.
Themen
Weiterführende Beiträge


