PT-2026-61960 · Unknown · Home Assistant Core
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Home Assistant Core versões anteriores a 2026.5.4
Description
Um problema de cross-site scripting existe na função
async get media image() da integração Shelly. Um invasor que controle o campo thumb de um dispositivo Shelly pode servir conteúdo HTML arbitrário ao fornecer uma URI de dados com o tipo de conteúdo text/html, pois o sistema falha ao validar a entrada contra uma lista de permissões apenas para imagens. Isso permite que o endpoint de proxy do reprodutor de mídia sirva bytes controlados pelo invasor com o Content-Type text/html na origem web do Home Assistant. Consequentemente, isso pode levar ao roubo de tokens de sessão do armazenamento local e à execução de chamadas autenticadas para endpoints de serviço sensíveis, como aqueles que controlam fechaduras, alarmes e coberturas.Recommendations
Atualize o Home Assistant Core para a versão 2026.5.4 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Home Assistant Core