🔴 严重 | CVE-2026-64825 — Home Assistant Core before 2026.6.0 contains a pat...
🔴 《严重安全漏洞:CVE-2026-64825》
CVSS 评分: 严重(9.0) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-64825 是一个存在于 Home Assistant Core 中的路径遍历(Path Traversal)漏洞,对应 CWE-22 分类。该漏洞允许未经身份验证的攻击者在系统初始配置窗口期(initial onboarding window)内,通过上传特制的备份归档文件(backup archive),向主机文件系统的任意目录写入任意文件。
漏洞的核心触发点在于备份归档文件中的 backup.json 的 name 字段。攻击者可以将该字段设置为一个绝对路径(absolute path),从而利用 Python 的 pathlib.Path.__truediv__ 方法的行为缺陷,导致系统丢弃原本配置的备份目录前缀(backup directory prefix),直接将攻击者控制的内容写入到任意指定位置。由于 Home Assistant Core 进程通常以 root 权限运行,攻击者可以获得对主机文件系统的完全访问权限(full filesystem access)。
该漏洞在 Home Assistant Core 版本 2026.6.0 中已修复,相关修复提交位于 GitHub 仓库的 commit 567fe858289876b68b8162a77bd46e1e1af79752 及 Pull Request #172368。
影响范围
- 受影响版本:Home Assistant Core 版本 低于 2026.6.0(即 2026.6.0 之前的所有版本)
- 修复版本:Home Assistant Core 2026.6.0 及更高版本
- 攻击条件:攻击者需要在 Home Assistant 实例的初始配置窗口期(即首次设置尚未完成时)发起攻击,此时系统尚未设置任何认证机制,因此攻击者无需任何凭据即可利用该漏洞。
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N),无需任何权限(PR:N),但需要攻击者能够访问到处于初始配置状态的 Home Assistant 服务。
- 影响后果:
- 高完整性影响(VI:H):攻击者可以写入任意文件,包括修改系统关键配置文件、植入恶意脚本或后门,从而完全控制 Home Assistant 主机。
- 低可用性影响(VA:L):攻击者可能通过写入破坏性文件导致服务异常或系统崩溃。
- 高安全影响(SI:H):攻击者可以绕过安全机制,例如覆盖认证配置文件、添加恶意用户或修改系统服务。
- 综合风险等级:根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L),该漏洞的 基础评分较高,属于 高危漏洞。攻击者一旦成功利用,可实现对 Home Assistant 主机的完全控制,进而可能影响家庭自动化设备、敏感数据及内网安全。建议用户立即升级至 2026.6.0 或更高版本以消除风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64825 |
| CVSS 评分 | 9.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-22 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论