脆弱性  ·  2026-06-29

xiaozhi-esp32 MCPレスポンスハンドラー — ParseMessageの不適切な同期によりリモートDoSを実現(CVE-2026-13489)

脆弱性Low 影響度GlobalCVE-2026-13489
78/xiaozhi-esp32プロジェクトバージョン2.2.6以前はmain/mcp_server.cc内のParseMessage関数のMCPレスポンスハンドラーコンポーネント内の不適切な同期脆弱性(CWE-662)を含みます。競合状態はリモート悪用可能で、サービス拒否を引き起こす可能性があります。CVSS 3.1スコアは低(3.1)です。ネットワークアクセスを超えた認証複雑性は記載されていません。
xiaozhi-esp32はESP32マイクロコントローラー上で実行されるオープンソースAIボイスアシスタントフレームワークで、MCPサーバー統合を備え、ルマ駆動型IoT/エッジAIアプリケーションを実現します。個別デバイスのブラスト半径は限定的ですが、AIに接続されたエッジデバイスのフロート全体へのDoSはボイスアシスタントまたはホームオートメーション展開を中断する可能性があります。MCPコンポーネントはAI統合サーフェスです。
リモート攻撃者はParseMessageハンドラーに形式が不正でありまたは競合状態をトリガーするMCPメッセージを送信し、不適切な同期とデバイスサービス拒否を引き起こします。
78/xiaozhi-esp32 ≤ 2.2.6
パッチされたリリースが公開されたときにxiaozhi-esp32 2.2.6を超えて更新します。リポジトリ:https://github.com/78/xiaozhi-esp32
出典
NVD — CVE-2026-13489GitHub — 78/xiaozhi-esp32
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →