Wled · Wled · CVE-2026-71264
**Nome do Software Vulnerável e Versões Afetadas**
WLED (versões afetadas não especificadas)
**Descrição**
O software contém duas falhas de segurança. Primeiro, o endpoint 'GET /json/cfg' chama a função `serveJson()` sem verificar o PIN de configurações, permitindo que qualquer cliente não autenticado na rede visualize detalhes da configuração geral, incluindo rede, hardware e configuração de LED. Segundo, o estado de desbloqueio do PIN de configurações é gerenciado por uma única variável booleana global `correctPIN` em vez de um estado por sessão. Consequentemente, se qualquer cliente fornecer o PIN de 4 dígitos correto através do endpoint 'POST /json', a variável `correctPIN` torna-se verdadeira para todos os usuários. Isso concede a todos os clientes não autenticados subsequentes acesso total de escrita à configuração, permitindo ações como atualizações de firmware OTA, reconfiguração de WiFi e reset de fábrica até que o dispositivo seja reiniciado.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.