PT-2026-44845 · Home Assistant · Home Assistant Companion App For Ios+1

Kwstubbs

·

Publicado

2026-05-29

·

Atualizado

2026-06-01

·

CVE-2026-44698

CVSS v3.1

8.3

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Home Assistant Companion app para iOS versões anteriores a 2026.4.1 Home Assistant Companion app para Android versões anteriores a 2026.4.4
Description Os aplicativos Home Assistant Companion para Android e iOS expõem uma ponte JavaScript ao WebView interno. No Android, isso ocorre via 'window.externalApp' e, no iOS, via 'webkit.messageHandlers.getExternalAuth', 'revokeExternalAuth' e 'externalBus'. Duas falhas permitem que essa ponte seja acessada por todos os frames, incluindo iframes de origens cruzadas (cross-origin). Além disso, a interpolação não sanitizada do identificador de callback JavaScript permite que um iframe de origem cruzada renderizado no aplicativo execute JavaScript arbitrário na origem do frame principal do frontend do Home Assistant, possibilitando a exfiltração do token de acesso do usuário autenticado.
Recommendations Atualize o aplicativo iOS para a versão 2026.4.1. Atualize o aplicativo Android para a versão 2026.4.4.

Correção

Origin Validation Error

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44698

Produtos afetados

Home Assistant Companion For Android
Home Assistant Companion App For Ios