CVE-2026-64824
Home Assistant Core < 2026.7.0 Symlink Path Traversal RCE via backup-restore
- Publicado
- 21 de jul. de 2026
- Atualizado
- 28 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 54,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Home Assistant Core antes de 2026.7.0 contém uma vulnerabilidade de path traversal na função de restauração de backup que permite que atacantes gravem arquivos em caminhos absolutos arbitrários do sistema de arquivos ao fornecer um arquivo tar manipulado com uma entrada SYMTYPE contendo um nome de membro benigno emparelhado com um linkname absoluto apontando para fora do diretório de extração. Como a imagem Docker oficial executa o processo do Home Assistant como root e a entrada subsequente de arquivo regular é gravada através do symlink não validado, os atacantes podem alcançar execução remota de código ao sobrescrever caminhos Python auto-importados, como site-packages/sitecustomize.py ou diretórios de componentes personalizados.
Fontes
1- CVE-2026-64824-PoCExploit
CVE-2026-64824 — Travessia de caminho por symlink em backup-restore do Home Assistant → RCE como root. Primeiro PoC funcional, verificado em HA 2026.5.4 real (sobrescrita de sitecustomize.py). GHSA-cwh8-w64c-4j5h
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.