Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Mat931

#38695de 56,330
7.5CVSS total
Vulnerabilidades · 1
PT-2026-3475
7.5
2026-01-19
Esphome · Esphome · CVE-2026-23833
**Nome do Software Vulnerável e Versões Afetadas** Versões do ESPHome de 2025.9.0 a 2025.12.6 **Descrição** O ESPHome é um sistema para controle remoto de microcontroladores via sistemas de Automação Residencial. Um estouro de inteiro no decodificador protobuf do componente da API pode levar a ataques de negação de serviço quando a criptografia da API não é utilizada. A verificação `ptr + field length > end` dentro de `components/api/proto.cpp` é suscetível a estouro se um cliente malicioso transmitir um valor grande de `field length`. Isso impacta todas as plataformas de dispositivos ESPHome, incluindo ESP32, ESP8266, RP2040 e LibreTiny. O estouro contorna a verificação de limites, resultando no dispositivo lendo memória inválida e travando. A exploração via protocolo API em texto claro não requer autenticação, enquanto a criptografia Noise requer conhecimento da chave de criptografia. **Recomendações** Atualize para a versão 2025.12.7 ou posterior do ESPHome. Habilite a criptografia da API com uma chave única por dispositivo. Siga as Melhores Práticas de Segurança do ESPHome.