Ad

CVE-2026-64824

CRITICAL CVSS 4.0: 9,3 EPSS 0.58%
Обновлено 21 июля 2026
Docker
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 2026.7.0
Тип уязвимости CWE-22 (Обход пути)
Поставщик Docker
Публичный эксплойт Нет

Home Assistant Core до 2026.7.0 содержит уязвимость обхода пути в функции резервного копирования-восстановления, которая позволяет злоумышленникам записывать файлы в произвольные абсолютные пути файловой системы, предоставляя созданный tar-архив с записью SYMTYPE, содержащей неопасное имя члена в паре с абсолютным именем ссылки, указывающим за пределы каталога извлечения. Поскольку официальный образ Docker запускает процесс Home Assistant от имени пользователя root, а последующая запись в обычном файле записывается через непроверенную символическую ссылку, злоумышленники могут добиться удаленного выполнения кода, перезаписав автоматически импортированные пути Python, такие как site-packages/sitecustomize.py или каталоги пользовательских компонентов.

Показать оригинальное описание (EN)

Home Assistant Core before 2026.7.0 contains a path traversal vulnerability in the backup-restore function that allows attackers to write files to arbitrary absolute filesystem paths by supplying a crafted tar archive with a SYMTYPE entry containing a benign member name paired with an absolute linkname pointing outside the extraction directory. Because the official Docker image runs the Home Assistant process as root and the subsequent regular-file entry is written through the unvalidated symlink, attackers can achieve remote code execution by overwriting auto-imported Python paths such as site-packages/sitecustomize.py or custom component directories.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)