CVE-2026-64824
严重已发布
Home Assistant Core < 2026.7.0 通过备份恢复功能实现符号链接路径遍历远程代码执行
- 已发布
- 2026年7月21日
- 已更新
- 2026年7月28日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月10日
初级CVSS
9.3/ 10严重
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.8%
低 · 未来 30 天
- 百分位
- 54.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Home Assistant Core 2026.7.0 之前版本存在路径遍历漏洞 Home Assistant Core 2026.7.0 之前的版本在备份恢复功能中包含一个路径遍历漏洞,攻击者可通过提供精心构造的 tar 归档文件(其中包含一个 SYMTYPE 条目,该条目带有良性的成员名称,并配对一个指向解压目录之外的绝对链接名)将文件写入任意的绝对文件系统路径。由于官方 Docker 镜像以 root 身份运行 Home Assistant 进程,且后续的常规文件条目会通过未经验证的符号链接写入,攻击者可通过覆盖自动导入的 Python 路径(如 site-packages/sitecustomize.py 或自定义组件目录)来实现远程代码执行。
来源
1CVE-2026-64824 — Home Assistant 备份-恢复符号链接路径遍历 → 根级 RCE。首个可用的 PoC,已在真实 HA 2026.5.4 上验证(sitecustomize.py 覆盖)。GHSA-cwh8-w64c-4j5h
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。