🔴 《严重安全漏洞:CVE-2026-64825》

CVSS 评分: 严重(9.0)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-64825 是一个存在于 Home Assistant Core 中的路径遍历(path traversal)漏洞,对应 CWE-22(路径遍历)。该漏洞允许未经过身份验证的攻击者在上传精心构造的备份归档文件时,将任意文件写入主机文件系统的任意目录。

漏洞根因在于,当系统处理上传的备份归档时,攻击者可以操纵归档内 backup.json 文件中的 name 字段,将其设置为一个绝对路径。由于程序使用 pathlib.Path.__truediv__ 进行路径拼接,该操作会丢弃原本配置的备份目录前缀,导致攻击者能够将攻击者控制的内容写入任意位置。当 Home Assistant Core 以 root 权限运行时,攻击者将获得对文件系统的完全访问权限。

该漏洞影响 Home Assistant Core 2026.6.0 之前的所有版本。官方已在版本 2026.6.0 中修复此问题,相关修复提交位于 GitHub 仓库的 commit 567fe858289876b68b8162a77bd46e1e1af79752 和 pull request #172368

影响范围

  • 受影响版本:Home Assistant Core 2026.6.0 之前的所有版本
  • 不受影响版本:Home Assistant Core 2026.6.0 及之后版本
  • 利用条件:攻击者需要在初始设置窗口(initial onboarding window)期间上传恶意备份归档,无需任何身份验证

风险分析

  • 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),需要攻击者具备一定的攻击能力(AT:P),无需用户交互(UI:N),无需权限(PR:N)
  • 攻击后果
    • 完整性影响(高):攻击者可以写入任意文件内容,可能导致系统配置被篡改、恶意脚本被植入、系统服务被劫持等
    • 可用性影响(低):攻击者可能通过写入破坏性文件导致系统服务异常
    • 机密性影响(无):该漏洞不直接导致信息泄露
  • 严重性评估:根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L),该漏洞的完整性影响(VI:H)和安全性影响(SI:H)均为高,表明攻击者能够对系统产生严重破坏。当 Home Assistant Core 以 root 权限运行时,攻击者可以完全控制主机文件系统,进而可能实现远程代码执行(RCE)或持久化后门植入。

🔍 技术细节

字段
CVE ID CVE-2026-64825
CVSS 评分 9.0 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-22
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接