Krytyczna luka w Home Assistant Core umożliwiająca zdalne wykonanie kodu przez manipulację archiwum tar
Krytyczna luka w Home Assistant Core przed 2026.6.0 umożliwia zdalne wykonanie kodu przez manipulację archiwum tar. Zalecana szybka aktualizacja.
- CVSS
- 9.3 CRITICAL
- EPSS
- 44.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Home Assistant Core przed wersją 2026.6.0 wykryto krytyczną lukę typu path traversal w funkcji backup-restore, pozwalającą na zapis plików w dowolnych lokalizacjach systemu plików poprzez specjalnie spreparowane archiwum tar. Atakujący mogą wykorzystać tę lukę do zdalnego wykonania kodu, nadpisując ważne pliki Pythona lub komponenty niestandardowe.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla środowisk korzystających z oficjalnego obrazu Dockera Home Assistant, który uruchamia proces jako root. Wykorzystanie luki może prowadzić do pełnego przejęcia kontroli nad systemem, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji Home Assistant Core i wdrożenie wersji 2026.6.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt środowiska pod kątem potencjalnych śladów wykorzystania luki. Regularnie przeglądać i stosować zalecenia producenta dotyczące bezpieczeństwa.