PT-2026-3475 · Esphome+3 · Esphome+4
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do ESPHome de 2025.9.0 a 2025.12.6
Descrição
O ESPHome é um sistema para controle remoto de microcontroladores via sistemas de Automação Residencial. Um estouro de inteiro no decodificador protobuf do componente da API pode levar a ataques de negação de serviço quando a criptografia da API não é utilizada. A verificação
ptr + field length > end dentro de components/api/proto.cpp é suscetível a estouro se um cliente malicioso transmitir um valor grande de field length. Isso impacta todas as plataformas de dispositivos ESPHome, incluindo ESP32, ESP8266, RP2040 e LibreTiny. O estouro contorna a verificação de limites, resultando no dispositivo lendo memória inválida e travando. A exploração via protocolo API em texto claro não requer autenticação, enquanto a criptografia Noise requer conhecimento da chave de criptografia.Recomendações
Atualize para a versão 2025.12.7 ou posterior do ESPHome.
Habilite a criptografia da API com uma chave única por dispositivo.
Siga as Melhores Práticas de Segurança do ESPHome.
Exploit
Correção
DoS
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Esp32
Esp8266
Esphome
Libretiny
Rp2040