PT-2025-41968 · Unknown · Home Assistant

CVE-2025-62172

·

Publicado

2025-10-14

·

Atualizado

2026-07-07

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Home Assistant de 2025.1.0 até 2025.10.1
Descrição O Home Assistant é um software de automação residencial que prioriza o controle local e a privacidade. O painel de energia é suscetível a cross-site scripting armazenado. Um usuário autenticado pode injetar código JavaScript malicioso no campo de nome de uma entidade de energia. Esse código é então executado quando qualquer usuário passa o mouse sobre pontos de dados nos tooltips do gráfico do painel de energia. O problema ocorre porque nomes de entidades contendo HTML não são devidamente sanitizados antes da renderização nos tooltips do gráfico. Isso poderia permitir que um atacante autenticado executasse JavaScript arbitrário no contexto das sessões de outros usuários. Se um provedor de energia fornecer um nome padrão malicioso para uma entidade, o problema pode ser explorado sem ação direta do usuário quando o nome padrão for utilizado.
Recomendações Atualize para a versão 2025.10.2 do Home Assistant.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62172
GHSA-MQ77-RV97-285M
PYSEC-2026-1453

Produtos afetados

Home Assistant