PT-2026-61977 · Unknown · Home Assistant Core

·

CVE-2026-64824

·

Publicado

2026-07-21

·

Atualizado

2026-07-21

CVSS v3.1

8.4

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Home Assistant Core versões anteriores a 2026.7.0
Description Um problema de path traversal existe na função de backup-restore. Um invasor pode gravar arquivos em caminhos absolutos arbitrários do sistema de arquivos fornecendo um arquivo tar especialmente manipulado. Isso é feito usando uma entrada SYMTYPE que associa um nome de membro benigno a um linkname absoluto apontando para fora do diretório de extração. Como a imagem Docker oficial executa o processo do Home Assistant como root, a entrada de arquivo regular subsequente é gravada através do symlink não validado. Isso pode levar à execução remota de código ao sobrescrever caminhos Python importados automaticamente, como site-packages/sitecustomize.py, ou diretórios de componentes personalizados.
Recommendations Atualize o Home Assistant Core para a versão 2026.7.0 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64824

Produtos afetados

Home Assistant Core