CVE-2026-64824
Home Assistant Core < 2026.7.0 Symlink Path Traversal RCE via backup-restore
- Pubblicato
- 21 lug 2026
- Aggiornato
- 28 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 54,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Home Assistant Core prima della versione 2026.7.0 contiene una vulnerabilità di path traversal nella funzione di backup e ripristino che consente agli attaccanti di scrivere file in percorsi assoluti arbitrari del filesystem fornendo un archivio tar appositamente creato con una voce SYMTYPE contenente un nome di membro benigno abbinato a un linkname assoluto che punta all'esterno della directory di estrazione. Poiché l'immagine Docker ufficiale esegue il processo Home Assistant come root e la successiva voce di file regolare viene scritta attraverso il symlink non convalidato, gli attaccanti possono ottenere l'esecuzione remota di codice sovrascrivendo percorsi Python auto-importati come site-packages/sitecustomize.py o le directory dei componenti personalizzati.
Fonti
1- CVE-2026-64824-PoCExploit
CVE-2026-64824 — Home Assistant backup-restore: attraversamento del percorso tramite symlink → RCE da root. Primo PoC funzionante, verificato su una reale installazione di HA 2026.5.4 (sovrascrittura di sitecustomize.py). GHSA-cwh8-w64c-4j5h
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.