PT-2026-68133 · Esphome · Esphome

·

CVE-2026-71260

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

6.5

Média

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas ESPHome versões anteriores a 2026.7.0-dev
Descrição O componente web server expõe senhas em texto simples. Na função WebServer::text json (), entidades de texto configuradas com mode: password têm seu campo state do JSON mascarado, mas a senha bruta é gravada no campo value do JSON através de set json icon state value() e set json value(). Como o servidor web escuta na porta 80 sem autenticação por padrão, um invasor na rede local pode recuperar informações sensíveis, como credenciais de WiFi ou tokens de API, através do endpoint GET /text/<entity id> ou do fluxo EventSource /events.
Recomendações Atualize para uma versão posterior a 2026.7.0-dev. Como medida de mitigação temporária, restrinja o acesso ao componente web server ou evite usar a configuração mode: password para entidades de texto.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71260

Produtos afetados

Esphome