La patch di AlphaTheta per una falla di sicurezza nella rete PRO DJ LINK è arrivata il 18 agosto 2026, dentro rekordbox 7.2.18. È questo il tempismo che fa notizia: la falla era stata rivelata più di una settimana prima, ma è rimasta attiva nelle cabine di tutto il mondo finché la patch non è stata effettivamente pubblicata.
Cosa era davvero esposto?
PRO DJ LINK è il protocollo che permette a CDJ, XDJ e rekordbox di comunicare su una rete locale, condividendo i dati dei brani e il contenuto di USB o schede SD tra i lettori collegati. Secondo Digital DJ Tips (10 agosto 2026), il livello di condivisione file della rete usava un'autenticazione NFS debole, in pratica un controllo fisso nel codice invece di una vera verifica delle credenziali. Questo permetteva a qualsiasi PC o Mac connesso alla stessa rete di usare il path traversal per raggiungere i dati USB e SD dei lettori collegati, senza un vero login richiesto.
L'elenco dell'hardware coinvolto non è un caso marginale. Copre CDJ-3000X, CDJ-2000NXS2, CDJ-1500X e CDJ-900NXS, oltre ai modelli XDJ, ovvero la maggior parte dei lettori da club attualmente in servizio nel mondo.
Perché riguarda anche i locali, non solo i DJ?
La sicurezza di rete in un club è di solito l'ultima cosa a cui si pensa. L'attrezzatura di cabina viene collegata a qualsiasi switch o Wi-Fi disponibile sul posto, spesso condiviso con biglietteria, Wi-Fi ospiti o altra strumentazione di produzione, quasi mai segmentato o monitorato. PRO DJ LINK è stato pensato per reti locali fidate in festival e club, non per reti dove potrebbe trovarsi anche il portatile di uno sconosciuto.
Ed è esattamente questo lo scenario di cui aveva bisogno questa falla: un dispositivo già presente sulla stessa rete locale, che sia un Wi-Fi di club condiviso, un portatile collegato di nascosto allo switch della cabina, o l'attrezzatura di un altro artista sulla stessa rete condivisa. Una volta dentro quella rete, raggiungere la USB montata su un CDJ non richiedeva la collaborazione né tantomeno l'attenzione dell'operatore.
Non risulta alcuno sfruttamento reale confermato. Si tratta di una debolezza rivelata, non di un'intrusione attiva.
Cosa devono fare ora DJ e locali?
Aggiornare rekordbox alla versione 7.2.18 o successiva, e aggiornare il firmware dei lettori dove AlphaTheta rilascia una versione corrispondente per i modelli CDJ e XDJ coinvolti. Questa è la vera correzione; nessuna soluzione alternativa conta più che applicarla.
Oltre alla patch, è un'occasione ragionevole per i locali di trattare la rete di cabina come il resto della propria infrastruttura di produzione: tenerla separata dal Wi-Fi ospiti e dalla biglietteria, senza lasciare porte dello switch aperte a chiunque. La falla richiedeva l'accesso alla rete locale, il che la rende poco drammatica per la maggior parte dei DJ in tour, ma resta una vera breccia per qualsiasi club con una rete di cabina condivisa o aperta.



