CVE-2026-33044

HIGH CVSS 4.0: 7,3 EPSS 0.03%
Обновлено 31 марта 2026
Home-Assistant
Параметр Значение
CVSS 7,3 (HIGH)
Уязвимые версии 2020.2.0 — 2026.1.0
Устранено в версии 2026.1.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Home-Assistant
Публичный эксплойт Нет

Home Assistant — это программное обеспечение для домашней автоматизации с открытым исходным кодом, которое ставит на первое место локальный контроль и конфиденциальность. Начиная с версии 2020.02 и до версии 2026.01, аутентифицированная сторона может добавлять вредоносное имя к своему объекту устройства, что позволяет проводить атаки с использованием межсайтовых сценариев против любого, кто может видеть панель мониторинга с картой карты, которая включает этот объект. Для этого требуется, чтобы жертва нависла над информационной точкой.

Версия 2026.01 устраняет проблему.

Показать оригинальное описание (EN)

Home Assistant is open source home automation software that puts local control and privacy first. Starting in version 2020.02 and prior to version 2026.01, an authenticated party can add a malicious name to their device entity, allowing for Cross-Site Scripting attacks against anyone who can see a dashboard with a Map-card which includes that entity. It requires that the victim hovers over an information point. Version 2026.01 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Home-Assistant Home-Assistant
cpe:2.3:a:home-assistant:home-assistant:*:*:*:*:*:*:*:*
2020.2.0 2026.1.0