Unknown · Home Assistant · CVE-2026-54318
**Nome do Software Vulnerável e Versões Afetadas**
Home Assistant versões anteriores a 2026.5.3
**Description**
O BroadcastReceiver `LocationSensorManager` é exportado sem a exigência de permissões. Isso permite que qualquer aplicativo instalado no dispositivo, mesmo aqueles sem permissões de tempo de execução, envie um `LocationResult` forjado do Google Play Services diretamente para o receptor. Como o receptor confia nesses dados, ele encaminha a localização falsificada para o servidor Home Assistant como a posição real do dispositivo. Esse processo ignora a trava de Localização Simulada (Mock Location) do modo de desenvolvedor do Android, permitindo que um aplicativo local malicioso acione automações baseadas em zona, como desbloquear portas, desarmar alarmes ou abrir garagens, falsificando as coordenadas de GPS do usuário.
**Recommendations**
Atualize para a versão 2026.5.3.