← 戻る
CVE-2026-71259
high
CVSS 8.6
ESPHome through 2026.7.0-dev contains an operator-precedence bug in the cv.url() validator in...
概要
ESPHome through 2026.7.0-dev contains an operator-precedence bug in the cv.url() validator in...
AI要約 openai / gpt-4o
ESPHomeのバージョン2026.7.0-devまでに、`cv.url()`バリデータで演算子優先度のバグがあります。`and`は`or`よりも強く結びつくため、任意の`file:` URIが検証を通過する可能性があります。このバグを利用すると、攻撃者が作成したローカルパスをクローンし、Pythonのインポート機構に追加して任意のPythonコードを実行できます。
❓ 何が問題か
ESPHomeの`cv.url()`バリデータでの演算子優先度バグ。
📍 影響範囲
esphome/config_validation.py
🔥 重要度
任意のPythonコードを実行可能で深刻。
🔧 修正方法
演算子優先度を修正し、`or`条件が期待通りに機能するようにする。
🛡️ 暫定回避
不正な`file:` URIの使用を制限。
🔍 検知方法
設定ファイル中の不正な`file:` URIを確認する。