Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Omisión de autorización en hubs de Hubitat Elevation

Fecha de publicación 23/01/2026
Identificador
INCIBE-2026-051
Importancia
5 - Crítica
Recursos Afectados

Los siguientes productos de los hubs de Hubitat Elevation, en sus versiones de firmware anteriores a la 2.4.2.157:

  • Elevation C3;
  • Elevation C4;
  • Elevation C5;
  • Elevation C7;
  • Elevation C8;
  • Elevation C8 pro.
Descripción

Aaron «theHastyOne» Hasty de Ostrich Lab ha informado de una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante no autenticado escalar privilegios y controlar los dispositivos más allá de su alcance permitido.

Solución

Actualizar el producto a la versión de firmware 2.4.2.157.

Detalle

CVE-2026-1201: hay una vulnerabilidad de evitación de autorización mediante una clave controlada por el usuario en los controladores de autenticación de Hubitat Elevation en versiones anteriores a la 2.4.2.157 que puede permitir a un usuario autenticado en remoto controlar los dispositivos conectados fuera de su alcance permitido, a través de una manipulación de solicitud del lado del cliente.

CVE
Explotación
No
Nuevo Fabricante
Hubitat
Identificador CVE
CVE-2026-1201
Severidad
Crítica