PT-2026-51577 · Unknown · Home Assistant

·

CVE-2026-54318

·

Publicado

2026-06-23

·

Atualizado

2026-07-11

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Home Assistant versões anteriores a 2026.5.3
Description O BroadcastReceiver LocationSensorManager é exportado sem a exigência de permissões. Isso permite que qualquer aplicativo instalado no dispositivo, mesmo aqueles sem permissões de tempo de execução, envie um LocationResult forjado do Google Play Services diretamente para o receptor. Como o receptor confia nesses dados, ele encaminha a localização falsificada para o servidor Home Assistant como a posição real do dispositivo. Esse processo ignora a trava de Localização Simulada (Mock Location) do modo de desenvolvedor do Android, permitindo que um aplicativo local malicioso acione automações baseadas em zona, como desbloquear portas, desarmar alarmes ou abrir garagens, falsificando as coordenadas de GPS do usuário.
Recommendations Atualize para a versão 2026.5.3.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54318
GHSA-77R5-PW5W-MGJ3

Produtos afetados

Home Assistant