Vulnerabilidad en H6056 de Govee (CVE-2025-10910)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/12/2025
Última modificación:
30/09/2026
Descripción
Una falla en el proceso de vinculación de la plataforma en la nube y los dispositivos de Govee permite a un atacante remoto vincular un dispositivo Govee existente y en línea a la cuenta del atacante, lo que resulta en el control total del dispositivo y la eliminación del dispositivo de la cuenta de su propietario legítimo.<br />
La API del lado del servidor permite la asociación de dispositivos utilizando un conjunto de identificadores: &#39;device&#39;, &#39;sku&#39;, &#39;type&#39;, y un &#39;value&#39; calculado por el cliente, que no están vinculados criptográficamente a un secreto originado desde el propio dispositivo.<br />
<br />
La vulnerabilidad ha sido verificada para el dispositivo Govee H6056 - lámpara en la versión de firmware 1.08.13, pero también puede afectar a otros dispositivos Govee conectados a la nube. El proveedor está investigando otros modelos potencialmente afectados.<br />
<br />
El proveedor ha implementado mejoras de seguridad del lado del servidor y actualizaciones automáticas de firmware para el modelo H6056. La mayoría de los dispositivos H6056 han sido parcheados exitosamente a través de actualizaciones automáticas. Los usuarios restantes de H6056 con versiones de hardware actualizables deben actualizar manualmente el firmware a través de la aplicación Govee Home mientras mantienen su dispositivo conectado a WiFi. Los usuarios deben abrir la aplicación Govee Home, tocar la tarjeta de su dispositivo H6056 para ingresar a la página de detalles del dispositivo, tocar el icono de configuración en la esquina superior derecha, navegar a la sección Información del Dispositivo (Versión de Firmware), y tocar el botón Actualizar para instalar el parche de seguridad inmediatamente.<br />
<br />
Los dispositivos Govee H6056 con versiones de hardware 1.00.10 o 1.00.11 no pueden recibir la actualización de firmware debido a limitaciones de hardware.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA


