CVE-2026-64824
Home Assistant Core < 2026.7.0 RCE mediante Path Traversal de Symlink a través de backup-restore
- Publicado
- 21 jul 2026
- Actualizado
- 28 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 54,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Home Assistant Core antes de 2026.7.0 contiene una vulnerabilidad de path traversal en la función de restauración de copias de seguridad que permite a los atacantes escribir archivos en rutas absolutas arbitrarias del sistema de archivos mediante el suministro de un archivo tar manipulado con una entrada SYMTYPE que contiene un nombre de miembro benigno emparejado con un linkname absoluto que apunta fuera del directorio de extracción. Debido a que la imagen oficial de Docker ejecuta el proceso de Home Assistant como root y la entrada de archivo regular posterior se escribe a través del symlink no validado, los atacantes pueden lograr la ejecución remota de código sobrescribiendo rutas de Python autoimportadas como site-packages/sitecustomize.py o directorios de componentes personalizados.
Fuentes
1- CVE-2026-64824-PoCExploit
CVE-2026-64824 — recorrido de ruta por symlink en la restauración de copias de seguridad de Home Assistant → RCE como root. Primer PoC funcional, verificado en HA real 2026.5.4 (sobrescritura de sitecustomize.py). GHSA-cwh8-w64c-4j5h
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.