Esphome · Esphome · CVE-2026-23833
**Nome do Software Vulnerável e Versões Afetadas**
Versões do ESPHome de 2025.9.0 a 2025.12.6
**Descrição**
O ESPHome é um sistema para controle remoto de microcontroladores via sistemas de Automação Residencial. Um estouro de inteiro no decodificador protobuf do componente da API pode levar a ataques de negação de serviço quando a criptografia da API não é utilizada. A verificação `ptr + field length > end` dentro de `components/api/proto.cpp` é suscetível a estouro se um cliente malicioso transmitir um valor grande de `field length`. Isso impacta todas as plataformas de dispositivos ESPHome, incluindo ESP32, ESP8266, RP2040 e LibreTiny. O estouro contorna a verificação de limites, resultando no dispositivo lendo memória inválida e travando. A exploração via protocolo API em texto claro não requer autenticação, enquanto a criptografia Noise requer conhecimento da chave de criptografia.
**Recomendações**
Atualize para a versão 2025.12.7 ou posterior do ESPHome.
Habilite a criptografia da API com uma chave única por dispositivo.
Siga as Melhores Práticas de Segurança do ESPHome.