CVE-2026-64824
ثغرة تجاوز المسار عبر الروابط الرمزية في Home Assistant Core < 2026.7.0 تؤدي إلى تنفيذ أوامر عن بُعد عبر استعادة النسخ الاحتياطي
- تم النشر
- 21/07/2026
- محدث
- 28/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في Home Assistant Core قبل الإصدار 2026.7.0 يحتوي Home Assistant Core قبل الإصدار 2026.7.0 على ثغرة اجتياز مسار (path traversal) في وظيفة استعادة النسخ الاحتياطي، تسمح للمهاجمين بكتابة ملفات إلى مسارات نظام ملفات مطلقة عشوائية من خلال توفير أرشيف tar مُعدّ بعناية يحتوي على إدخال من نوع SYMTYPE مع اسم عضو غير ضار مقترن باسم رابط (linkname) مطلق يشير إلى خارج دليل الاستخراج. نظرًا لأن صورة Docker الرسمية تشغّل عملية Home Assistant بصلاحيات الجذر (root)، ويتم كتابة إدخال الملف العادي اللاحق من خلال الرابط الرمزي غير المُتحقق منه، يمكن للمهاجمين تحقيق تنفيذ كود عن بُعد عن طريق استبدال مسارات Python المستوردة تلقائيًا مثل site-packages/sitecustomize.py أو أدلة المكونات المخصصة.
المصادر
1- CVE-2026-64824-PoCاستغلال
CVE-2026-64824 — ثغرة اجتياز مسار الارتباط الرمزي (symlink) في النسخ الاحتياطي والاستعادة في Home Assistant تؤدي إلى RCE بصلاحيات الجذر. أول PoC يعمل، تم التحقق منه على إصدار حقيقي HA 2026.5.4 (الكتابة فوق sitecustomize.py). GHSA-cwh8-w64c-4j5h
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.