CVE-2026-64824
Home Assistant Core < 2026.7.0 Symlink-Pfad-Traversal-RCE über Backup-Wiederherstellung
- Veröffentlicht
- 21.07.2026
- Aktualisiert
- 28.07.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 54,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Home Assistant Core vor 2026.7.0 enthält eine Path-Traversal-Schwachstelle in der Backup-Wiederherstellungsfunktion Home Assistant Core vor 2026.7.0 enthält eine Path-Traversal-Schwachstelle in der Backup-Wiederherstellungsfunktion, die es Angreifern ermöglicht, Dateien an beliebige absolute Dateisystempfade zu schreiben, indem sie ein manipuliertes tar-Archiv mit einem SYMTYPE-Eintrag bereitstellen, der einen harmlosen Mitgliedsnamen mit einem absoluten Linknamen kombiniert, der aus dem Extraktionsverzeichnis herauszeigt. Da das offizielle Docker-Image den Home-Assistant-Prozess als root ausführt und der anschließende reguläre Dateieintrag über den nicht validierten Symlink geschrieben wird, können Angreifer Remote-Code-Ausführung erreichen, indem sie automatisch importierte Python-Pfade wie `site-packages/sitecustomize.py` oder Verzeichnisse benutzerdefinierter Komponenten überschreiben.
Quellen
1- CVE-2026-64824-PoCExploit
CVE-2026-64824 — Home Assistant Backup-Wiederherstellung Symlink-Pfadtraversal → Root-RCE. Erster funktionierender PoC, verifiziert auf echter HA 2026.5.4 (sitecustomize.py-Überschreibung). GHSA-cwh8-w64c-4j5h
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.