Ad

CVE-2026-71260

MEDIUM CVSS 3.1: 6,5 EPSS 0.23%
Обновлено 10 августа 2026
ESPHome
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные)
Поставщик ESPHome
Публичный эксплойт Нет

ESPHome до 2026.7.0-dev раскрывает пароли в виде открытого текста через свой компонент web_server. В WebServer::text_json_() (esphome/comComponents/web_server/web_server.cpp) текстовый объект, настроенный с помощью режима: пароль (TEXT_MODE_PASSWORD), имеет поле «state» JSON, правильно замаскированное как «********», но тот же путь сериализации безоговорочно записывает необработанный пароль в поле «value» JSON через set_json_icon_state_value()/set_json_value(). Поскольку web_server по умолчанию прослушивает порт 80 без аутентификации, любой злоумышленник в локальной сети может получить пароль в виде открытого текста (например, учетные данные WiFi, токены API) через GET /text/<entity_id> или поток /events EventSource.

Показать оригинальное описание (EN)

ESPHome through 2026.7.0-dev discloses plaintext passwords via its web_server component. In WebServer::text_json_ (esphome/components/web_server/web_server.cpp), a text entity configured with mode: password (TEXT_MODE_PASSWORD) has its JSON "state" field correctly masked as "********", but the same serialization path unconditionally writes the raw password into the JSON "value" field via set_json_icon_state_value/set_json_value.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1