PT-2026-68137 · Wled · Wled

·

CVE-2026-71264

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas WLED (versões afetadas não especificadas)
Descrição O software contém duas falhas de segurança. Primeiro, o endpoint 'GET /json/cfg' chama a função serveJson() sem verificar o PIN de configurações, permitindo que qualquer cliente não autenticado na rede visualize detalhes da configuração geral, incluindo rede, hardware e configuração de LED. Segundo, o estado de desbloqueio do PIN de configurações é gerenciado por uma única variável booleana global correctPIN em vez de um estado por sessão. Consequentemente, se qualquer cliente fornecer o PIN de 4 dígitos correto através do endpoint 'POST /json', a variável correctPIN torna-se verdadeira para todos os usuários. Isso concede a todos os clientes não autenticados subsequentes acesso total de escrita à configuração, permitindo ações como atualizações de firmware OTA, reconfiguração de WiFi e reset de fábrica até que o dispositivo seja reiniciado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71264

Produtos afetados

Wled