安全研究

安全漏洞
Espressif ESF-IDF内存错误引用漏洞(CVE-2026-25507)

发布日期:2026-02-04
更新日期:2026-04-13

受影响系统:
Espressif ESF-IDF < 5.5.2
Espressif ESF-IDF < 5.4.3
Espressif ESF-IDF < 5.3.4
Espressif ESF-IDF < 5.2.6
Espressif ESF-IDF < 5.1.6
描述:
CVE(CAN) ID: CVE-2026-25507

ESF-IDF是Espressif开源的一个Windows、Linux和macOS上支持的Espressif SoC的开发框架。
ESF-IDF 5.5.2版本、5.4.3版本、5.3.4版本、5.2.6版本和5.1.6版本存在内存错误引用漏洞,该漏洞源于BLE配网传输层在停止配网时若设置keep_ble_on=true,会释放内部状态和GATT元数据,但BLE栈与GATT服务仍保持活动状态,导致后续的BLE 读/写回调解引用已释放的内存,攻击者可利用该漏洞在设备处于配网模式时通过发送BLE读写请求触发释放后使用,从而造成内存破坏或设备崩溃。

<**>

建议:
厂商补丁:

Espressif
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/espressif/esp-idf/commit/0540c85140c2c06c0cbecc8843277ea676d5c4a9

浏览次数:48
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障