
Prova de conceito (PoC) em desenvolvimento para CVE-2025-27840, uma vulnerabilidade Bluetooth do ESP32 que envolve comandos HCI não documentados, permitindo acesso à memória e controle do dispositivo.
Um Trabalho em Andamento para CVE-2025-27840
CVE-2025-27840 é uma vulnerabilidade de gravidade média (CVSS 6.8) que afeta os chips Bluetooth ESP32 da Espressif, integrados em mais de 1 bilhão de dispositivos IoT em todo o mundo. A falha envolve 29 comandos não documentados da Interface de Controlador de Host (HCI) que podem permitir acesso não autorizado à memória e controle do dispositivo.
0xFC02 permite escrita direta na memóriaNota: Embora inicialmente relatada como backdoor, a Espressif esclareceu que a exploração requer acesso privilegiado, reduzindo o risco imediato.