CVE-2026-64824: Уразливість обходу шляху в Home Assistant Core до версії 2026.6.0

Критична уразливість обходу шляху в Home Assistant Core до 2026.6.0 дозволяє віддалене виконання коду через резервне копіювання.
CVE-2026-64824CVSS 9.3Containers

CVE-2026-64824: Уразливість обходу шляху в Home Assistant Core до версії 2026.6.0

Критична уразливість обходу шляху в Home Assistant Core до 2026.6.0 дозволяє віддалене виконання коду через резервне копіювання.

CVSS
9.3 CRITICAL
EPSS
44.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Home Assistant Core до версії 2026.6.0 виявлено критичну уразливість обходу шляху в функції резервного копіювання та відновлення. Зловмисники можуть записувати файли у довільні абсолютні шляхи файлової системи через спеціально сформований tar-архів із символьними посиланнями, що ведуть за межі каталогу розпакування.

Бізнес-вплив

Оскільки офіційний Docker-образ запускає процес Home Assistant з правами root, атака може призвести до віддаленого виконання коду шляхом перезапису важливих Python-файлів або каталогів користувацьких компонентів. Це створює серйозну загрозу для безпеки інфраструктури, особливо в середовищах з недостатньо обмеженими правами доступу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити Home Assistant Core до версії 2026.6.0 або новішої, перевірити політики доступу до контейнерів, обмежити права запуску процесів та провести аудит логів на предмет підозрілої активності, пов’язаної з резервним копіюванням і відновленням.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки