PT-2026-44460 · Home Assistant · Meshcore-Card

Mxsasha

·

Publicado

2026-05-28

·

Atualizado

2026-06-03

·

CVE-2026-45323

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MeshCore Card versões anteriores a 0.3.3
Description O MeshCore Card fornece um cartão Lovelace para o Home Assistant. Os nomes dos nós são renderizados sem a apropriação de escape HTML no meshcore-card, o que permite que qualquer nó dentro do alcance de rádio direto ou indireto execute JavaScript arbitrário no frontend do Home Assistant de usuários que visualizem o cartão. Trata-se de um problema de Cross-Site Scripting (XSS), onde scripts maliciosos são injetados em páginas web visualizadas por outros usuários.
Recommendations Atualizar para a versão 0.3.3.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45323

Produtos afetados

Meshcore-Card