PT-2026-61960 · Unknown · Home Assistant Core

·

CVE-2026-64823

·

Publicado

2026-07-21

·

Atualizado

2026-07-21

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Home Assistant Core versões anteriores a 2026.5.4
Description Um problema de cross-site scripting existe na função async get media image() da integração Shelly. Um invasor que controle o campo thumb de um dispositivo Shelly pode servir conteúdo HTML arbitrário ao fornecer uma URI de dados com o tipo de conteúdo text/html, pois o sistema falha ao validar a entrada contra uma lista de permissões apenas para imagens. Isso permite que o endpoint de proxy do reprodutor de mídia sirva bytes controlados pelo invasor com o Content-Type text/html na origem web do Home Assistant. Consequentemente, isso pode levar ao roubo de tokens de sessão do armazenamento local e à execução de chamadas autenticadas para endpoints de serviço sensíveis, como aqueles que controlam fechaduras, alarmes e coberturas.
Recommendations Atualize o Home Assistant Core para a versão 2026.5.4 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64823

Produtos afetados

Home Assistant Core