AlphaTheta reconoció el 8 de agosto una vulnerabilidad en PRO DJ LINK: quien consiga acceso no autorizado a esa red puede ver datos del ordenador conectado y de los USB y las SD del reproductor. La corrección está en curso.
El aviso oficial sitúa el fallo en la función PRO DJ LINK de rekordbox y de determinados CDJ y XDJ. Pide actualizar rekordbox, no meter en esa red soportes con datos sensibles y usar solo Wi-Fi con contraseña. Dice que no le constan casos de daño: no es lo mismo que decir que no se haya explotado. No consta identificador CVE público.
La tabla oficial, consultada el 14 de agosto y que el fabricante va actualizando, da como afectados y con corrección en curso los CDJ-3000X, 3000, 2000NXS2, 1500X y 900NXS y los XDJ-1000MK2, 700, AZ y XZ. Las mesas DJM-A9, V10, V5 y 900NXS2, no afectadas. rekordbox 7 y 6 constan corregidos solo en parte —7.2.17 o 6.8.7 en adelante—; las apps de iOS y Android, pendientes.
Debajo de la tabla hay una línea que no ha circulado: «Models with PRO DJ LINK functionality not listed below have reached end of support». Es decir: lo que no aparece ahí está fuera de soporte. El aviso de fin de soporte precisa qué implica: esos modelos ya no reciben actualizaciones de seguridad. En la lista están el CDJ-2000NXS, el CDJ-2000, el 900, el 850, el XDJ-1000 y el DJM-900NXS, las generaciones que más años llevan montadas en cabina. AlphaTheta no dice que estén afectadas. Dice algo distinto y suficiente: si lo estuvieran, no habría parche.
Tres comprobaciones. Modelo y firmware de cada reproductor y cada mesa, contrastados con la tabla: el afectado es el CDJ-900NXS, no el DJM-900NXS2. Qué hay en los USB que se quedan puestos, los de residentes y los que olvida un invitado. Y a qué red está conectada la cabina: si cuelga de la del local, comparte segmento con la caja y el wifi de clientes.
Lo demás del perímetro, en la guía de seguridad en eventos. Y sobre decisiones ajenas que obligan a rehacer una producción en días, la pirotecnia de Tomorrowland.