Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en arduino-TuyaOpen de Tuya (CVE-2026-28522)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
16/03/2026
Última modificación:
17/03/2026

Descripción

arduino-TuyaOpen anterior a la versión 1.2.1 contiene una vulnerabilidad de desreferencia de puntero nulo en el componente WiFiUDP. Un atacante en la misma red de área local puede enviar un gran volumen de paquetes UDP maliciosos para causar agotamiento de memoria en el dispositivo, desencadenando una desreferencia de puntero nulo y resultando en una condición de denegación de servicio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tuya:arduino-tuyaopen:*:*:*:*:*:*:*:* 1.2.1 (excluyendo)