PT-2026-44845 · Home Assistant · Home Assistant Companion App For Ios+1
Kwstubbs
·
Publicado
2026-05-29
·
Atualizado
2026-06-01
·
CVE-2026-44698
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Home Assistant Companion app para iOS versões anteriores a 2026.4.1
Home Assistant Companion app para Android versões anteriores a 2026.4.4
Description
Os aplicativos Home Assistant Companion para Android e iOS expõem uma ponte JavaScript ao WebView interno. No Android, isso ocorre via 'window.externalApp' e, no iOS, via 'webkit.messageHandlers.getExternalAuth', 'revokeExternalAuth' e 'externalBus'. Duas falhas permitem que essa ponte seja acessada por todos os frames, incluindo iframes de origens cruzadas (cross-origin). Além disso, a interpolação não sanitizada do identificador de callback JavaScript permite que um iframe de origem cruzada renderizado no aplicativo execute JavaScript arbitrário na origem do frame principal do frontend do Home Assistant, possibilitando a exfiltração do token de acesso do usuário autenticado.
Recommendations
Atualize o aplicativo iOS para a versão 2026.4.1.
Atualize o aplicativo Android para a versão 2026.4.4.
Correção
Origin Validation Error
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Home Assistant Companion For Android
Home Assistant Companion App For Ios