PT-2026-3475 · Esphome+3 · Esphome+4

·

CVE-2026-23833

·

Publicado

2026-01-19

·

Atualizado

2026-07-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do ESPHome de 2025.9.0 a 2025.12.6
Descrição O ESPHome é um sistema para controle remoto de microcontroladores via sistemas de Automação Residencial. Um estouro de inteiro no decodificador protobuf do componente da API pode levar a ataques de negação de serviço quando a criptografia da API não é utilizada. A verificação ptr + field length > end dentro de components/api/proto.cpp é suscetível a estouro se um cliente malicioso transmitir um valor grande de field length. Isso impacta todas as plataformas de dispositivos ESPHome, incluindo ESP32, ESP8266, RP2040 e LibreTiny. O estouro contorna a verificação de limites, resultando no dispositivo lendo memória inválida e travando. A exploração via protocolo API em texto claro não requer autenticação, enquanto a criptografia Noise requer conhecimento da chave de criptografia.
Recomendações Atualize para a versão 2025.12.7 ou posterior do ESPHome. Habilite a criptografia da API com uma chave única por dispositivo. Siga as Melhores Práticas de Segurança do ESPHome.

Exploit

Correção

DoS

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23833
GHSA-4H3H-63V6-88QX
PYSEC-2026-1326

Produtos afetados

Esp32
Esp8266
Esphome
Libretiny
Rp2040