1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Home Assistant

Hersteller: Nabu Casa / Open Home Foundation

OT / ICS / SCADA / IIoT

Home Assistant gehört zur Kategorie „OT / ICS / SCADA / IIoT“. xonatec überwacht Home Assistant laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

260
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.6%
Max. EPSS

Schwachstellen-Reports

260 Reports

Zeige 1 bis 50 von 260

  1. Spring Framework JDK 9+ Remote Code Execution (Spring4Shell)

    CVE-2022-22965 Aktiv ausgenutzt

    Eine Schwachstelle im Spring Framework ermöglicht auf JDK-9+-Umgebungen entfernte Codeausführung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.

    EPSS: 99.64% Publiziert: Referenz: CISA KEV
  2. Qualcomm Multiple Chipsets Use-After-Free

    CVE-2023-33063 Aktiv ausgenutzt

    In mehreren Qualcomm-Chipsätzen wurde eine Use-After-Free-Schwachstelle (CVE-2023-33063) identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    EPSS: 0.70% Publiziert: Referenz: CISA KEV
  3. CVE-2026-26369 – Rechteausweitung im eNet SMART HOME Server

    CVE-2026-26369 Kritisch

    Der eNet SMART HOME Server 2.2.1 und 2.3.1 enthält eine Schwachstelle zur Rechteausweitung, da die JSON-RPC-Methode setUserGroup unzureichende Autorisierungsprüfungen durchführt. Ein Benutzer mit geringen Rechten (UG_USER) kann per manipulierter POST-Anfrage an /jsonrpc/management den eigenen Benutzernamen angeben und sein Konto in die Gruppe UG_ADMIN heben, wodurch er administrative Fähigkeiten wie das Ändern von Gerätekonfigurationen und Netzwerkeinstellungen erlangt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD
  4. AdGuard Home: Authentifizierungsumgehung mit --glinet-Flag über Path Traversal

    CVE-2026-41448 Kritisch

    Wird AdGuard Home mit dem Flag --glinet gestartet, besteht eine Schwachstelle zur Umgehung der Authentifizierung. Nicht authentifizierte Angreifer erlangen vollen Administratorzugriff, indem sie eine Path-Traversal-Sequenz übergeben. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.4 EPSS: 0.54% Publiziert: Referenz: NVD
  5. pgAdmin 4 AI Assistant: Unzureichende Prüfung der SQL-Anweisung im execute_sql_query-Tool (Nachtrag zu CVE-2026-12045)

    CVE-2026-17351 Kritisch

    Der Fix für CVE-2026-12045 in pgAdmin 4 9.16 verlangte, dass eine vom Sprachmodell (LLM) an das execute_sql_query-Tool des AI Assistant übergebene Abfrage über sqlparse als genau eine Nicht-Transaktionskontroll-Anweisung geparst wird. Die Quellenbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 9.0 (Kritisch).

    CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD
  6. Fest codierte kryptografische Schlüssel

    CVE-2026-50091 Kritisch

    Es wurde eine Schwachstelle gemeldet, bei der fest codierte kryptografische Schlüssel verwendet werden (CWE-321). Der Angriff ist netzwerkbasiert ohne Authentifizierung und ohne Benutzerinteraktion möglich; Vertraulichkeit und Integrität sind hoch betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.29% Publiziert: Referenz: NVD
  7. Home Assistant Core – Path-Traversal ermöglicht Schreiben beliebiger Dateien

    CVE-2026-64825 Kritisch

    Home Assistant Core vor Version 2026.6.0 enthält eine Path-Traversal-Schwachstelle, über die nicht authentifizierte Angreifer durch das Hochladen einer präparierten Datei beliebige Dateien in beliebige Verzeichnisse des Host-Dateisystems schreiben können. Die Lücke ist über das Netzwerk ohne Authentifizierung leicht ausnutzbar (AV:N/AC:L/PR:N/UI:N) und wirkt sich über die Systemgrenze hinaus aus (S:C). CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Home Assistant Core 2026.6.0 oder neuer aktualisieren.

    CVSS: 9.3 Publiziert: Referenz: NVD
  8. eNet SMART HOME: aktive Standard-Zugangsdaten ermöglichen administrativen Zugriff

    CVE-2026-26366 Kritisch

    Der eNet-SMART-HOME-Server 2.2.1 und 2.3.1 wird mit Standard-Zugangsdaten (user:user, admin:admin) ausgeliefert, die nach Installation und Inbetriebnahme aktiv bleiben, ohne dass eine Passwortänderung erzwungen wird. Nicht authentifizierte Angreifer können über diese Standard-Zugangsdaten administrativen Zugriff auf sensible Konfigurations- und Steuerfunktionen des Smart-Home-Systems erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Standard-Zugangsdaten umgehend durch starke, individuelle Passwörter ersetzen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. RBI-Assistant-Plattform: Token mit Admin-Rechten über createToken

    CVE-2025-62645 Kritisch

    In der Assistant-Plattform von Restaurant Brands International (RBI) bis einschliesslich 2025-09-06 kann ein authentifizierter Angreifer aus der Ferne über die GraphQL-Mutation createToken ein Token mit administrativen Rechten für die gesamte Plattform erlangen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: eine vom Hersteller korrigierte Version einspielen, sobald verfügbar.

    CVSS: 9.9 Publiziert: Referenz: NVD
  10. Speicherkorruption beim Parsen der ML IE in Qualcomm-WLAN-Firmware

    CVE-2024-45569 Kritisch

    Beim Parsen der ML IE kann es aufgrund ungültigen Frame-Inhalts zu einer Speicherkorruption kommen. Angreifer können dies über manipulierte Frames auslösen und damit die Stabilität und Sicherheit des Systems gefährden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. WordPress Media Library Assistant: OS Command Injection

    CVE-2024-51661 Kritisch

    Im WordPress-Plugin Media Library Assistant von David Lingren besteht eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystembefehl (OS Command Injection). Betroffen sind laut Quelle die Versionen bis einschliesslich 3.19. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Plugin-Version.

    CVSS: 9.1 Publiziert: Referenz: NVD
  12. Qualcomm – Speicherbeschädigung beim Umleiten der Log-Datei

    CVE-2024-33066 Kritisch

    In Qualcomm-Komponenten kann beim Umleiten der Log-Datei an einen beliebigen Speicherort mit beliebigem Dateinamen eine Speicherbeschädigung auftreten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. SQL-Injection in PHPGurukul Old Age Home Management System

    CVE-2024-40477 Kritisch

    Eine SQL-Injection-Schwachstelle in /oahms/admin/forgot-password.php im PHPGurukul Old Age Home Management System v1.0 erlaubt einem Angreifer, über den Parameter email beliebige SQL-Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. SQL-Injection im Diño Physics School Assistant

    CVE-2024-35350 Kritisch

    In Diño Physics School Assistant Version 2.3 wurde eine Schwachstelle in der Datei /admin/?page=borrow/view_borrow entdeckt. Die Manipulation des Parameters id kann zu SQL-Injection führen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Physics School Assistant: SQL-Injection über den id-Parameter

    CVE-2024-35349 Kritisch

    In der Physics School Assistant Version 2.3 erlaubt eine Schwachstelle in der Datei /admin/category/view_category.php über den Parameter id eine SQL-Injection. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Dino Physics School Assistant 2.3 mit fehlerhafter Autorisierung in Users.php

    CVE-2024-35353 Kritisch

    Im Dino Physics School Assistant Version 2.3 wurde eine Schwachstelle entdeckt. Betroffen ist nicht identifizierter Code innerhalb der Datei /classes/Users.php?f=save. Durch Manipulation des Arguments id kann eine fehlerhafte Autorisierung herbeigeführt werden. Angreifer können dies aus der Ferne ausnutzen, um unberechtigt auf geschützte Funktionen zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. SQL-Injection in Diño Physics School Assistant

    CVE-2024-35354 Kritisch

    In Diño Physics School Assistant Version 2.3 besteht in nicht näher spezifiziertem Code der Datei /classes/Master.php?f=save_category eine Schwachstelle. Durch Manipulation des Arguments id ist eine SQL-Injection möglich. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. Physics School Assistant – SQL-Injection über Master.php

    CVE-2024-35355 Kritisch

    In Version 2.3 einer Physics-School-Assistant-Anwendung besteht in nicht identifiziertem Code der Datei /classes/Master.php?f=delete_category eine Schwachstelle. Die Manipulation des Arguments id kann zu SQL-Injection führen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. SQL-Injection in Diño Physics School Assistant

    CVE-2024-35359 Kritisch

    In Diño Physics School Assistant Version 2.3 besteht eine Schwachstelle in nicht identifiziertem Code der Datei /classes/Master.php?f=view_item. Durch Manipulation des Arguments id lässt sich eine SQL-Injection auslösen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Qualcomm: Speicherkorruption beim Umleiten der Logdatei

    CVE-2024-21473 Kritisch

    Es tritt eine Speicherkorruption auf, wenn eine Logdatei an einen beliebigen Speicherort mit beliebigem Dateinamen umgeleitet wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. fastmagsync: Remotecodeausführung über getPhpBin()

    CVE-2024-28386 Kritisch

    Ein Fehler in Home-Made.io fastmagsync v1.7.51 und aelter erlaubt einem entfernten Angreifer, über die Komponente getPhpBin() beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. LG LED Assistant: Unautorisiertes Zurücksetzen von Nutzerpasswörtern

    CVE-2024-2862 Kritisch

    Diese Schwachstelle erlaubt entfernten Angreifern, ohne Autorisierung das Passwort anonymer Nutzer im betroffenen LG LED Assistant zurückzusetzen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Einspielen der vom Hersteller bereitgestellten Sicherheitsupdates.

    CVSS: 9.1 Publiziert: Referenz: NVD
  23. Speicherfehler in Qualcomm Core Services

    CVE-2023-28578 Kritisch

    In den Qualcomm Core Services tritt beim Ausführen des Befehls zum Entfernen eines einzelnen Event-Listeners eine Speicherbeschädigung auf. Ein solcher Speicherfehler kann zur Ausführung von Schadcode oder zum Absturz der betroffenen Komponente führen. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 Publiziert: Referenz: NVD
  24. Qualcomm – Speicherbeschädigung bei der Verarbeitung von MBSSID-Beacons

    CVE-2023-43552 Kritisch

    Beim Verarbeiten eines MBSSID-Beacons, der mehrere Subelement-Informationselemente enthält, kommt es zu einer Speicherbeschädigung (Memory Corruption). CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  25. Qualcomm – Speicherkorruption beim Parsen von Beacon-/Probe-Response-Frames

    CVE-2023-43553 Kritisch

    Es kommt zu einer Speicherkorruption beim Parsen eines Beacon-/Probe-Response-Frames, wenn ein Access Point mehr unterstützte Links im MLIE sendet. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. Qualcomm – Memory Corruption in Core bei Verarbeitung von Steuerfunktionen

    CVE-2023-33072 Kritisch

    In der Komponente Core von Qualcomm besteht bei der Verarbeitung von Steuerfunktionen eine Memory-Corruption-Schwachstelle. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 Publiziert: Referenz: NVD
  27. HOME SPOT CUBE2 – Heap-based Buffer Overflow ermöglicht Codeausführung

    CVE-2024-23978 Kritisch

    Im HOME SPOT CUBE2 V102 und früher besteht eine Heap-based-Buffer-Overflow-Schwachstelle. Durch die Verarbeitung ungültiger Werte kann beliebiger Code ausgeführt werden. Die betroffenen Produkte werden nicht mehr unterstützt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: den Einsatz des Geräts prüfen und den Netzwerkzugriff einschränken.

    CVSS: 9.8 Publiziert: Referenz: NVD
  28. Google Home: Ausspähen und Rechteausweitung durch Angreifer in WLAN-Reichweite

    CVE-2023-48419 Kritisch

    Ein Angreifer in WLAN-Reichweite eines Google Home kann das Opfer ausspähen, was zu einer Rechteausweitung (Elevation of Privilege) führt. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  29. Qualcomm – Memory Corruption im HLOS (PlayReady)

    CVE-2023-33030 Kritisch

    In Qualcomm-Komponenten besteht eine Speicherbeschädigung (Memory Corruption) im HLOS beim Ausführen des PlayReady-Anwendungsfalls. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 Publiziert: Referenz: NVD
  30. Qualcomm: Speicherkorruption im WLAN-Host bei Verarbeitung von RRM-Beacons

    CVE-2023-33083 Kritisch

    Im WLAN-Host von Qualcomm-Komponenten kann es bei der Verarbeitung eines RRM-Beacons am Access Point zu einer Speicherkorruption kommen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Einspielen der vom Hersteller bereitgestellten Sicherheitsupdates.

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. Qualcomm: Speicherbeschädigung bei der Verarbeitung von Assoc-Requests (MBO IE)

    CVE-2023-33082 Kritisch

    In Qualcomm-Komponenten kann es beim Empfang eines Assoc-Requests, der eine BTM-Query oder BTM-Response mit einem MBO-Informationselement enthält, zu einer Speicherbeschädigung kommen. Eine solche Speicherkorruption kann zu Abstürzen oder zur Ausführung von Angreifercode führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den Geräteherstellern bereitgestellten Qualcomm-Sicherheitsupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  32. Qualcomm WLAN-Firmware – Memory Corruption über NAN-Frame

    CVE-2023-33045 Kritisch

    In der WLAN-Firmware von Qualcomm tritt beim Verarbeiten eines NAN-Management-Frames mit S3-Attribut eine Speicherbeschädigung (Memory Corruption) auf. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. Acronis Cyber Protect Home Office – Informationsleck durch fehlende Autorisierung

    CVE-2023-44208 Kritisch

    Aufgrund fehlender Autorisierung besteht die Möglichkeit der Offenlegung und Manipulation sensibler Informationen. Betroffen sind Acronis Cyber Protect Home Office (Windows) vor Build 40713 sowie Acronis True Image OEM (Windows) vor Build 42575. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.1 Publiziert: Referenz: NVD
  34. Qualcomm WLAN Firmware – Speicherbeschädigung beim Kopieren des PMK-Cache

    CVE-2023-33028 Kritisch

    In der WLAN-Firmware kommt es beim Kopieren des PMK-Cache zu einer Speicherbeschädigung. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  35. Command Execution im China Mobile Intelligent Home Gateway HG6543C4

    CVE-2023-41011 Kritisch

    Im China Mobile Communications Intelligent Home Gateway v.HG6543C4 besteht eine Schwachstelle zur Befehlsausführung. Ein entfernter Angreifer kann über die Komponente shortcut_telnet.cg beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. Local File Inclusion und RCE im Plugin Media Library Assistant

    CVE-2023-4634 Kritisch

    Das WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.09 für Local File Inclusion und Remote Code Execution anfällig. Ursache sind unzureichende Kontrollen für die an den Parameter mla_stream_file übergebenen Dateipfade in der Datei mla-stream-image.php, wo Bilder über Imagick() verarbeitet werden. Nicht authentifizierte Angreifer können per FTP Dateien bereitstellen, die Verzeichnisauflistungen, Local File Inclusion und Remote Code Execution ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  37. China Mobile Intelligent Home Gateway – Remote Code Execution

    CVE-2023-41012 Kritisch

    Im China Mobile Communications China Mobile Intelligent Home Gateway v.HG6543C4 besteht eine Schwachstelle, die es einem entfernten Angreifer erlaubt, über den Authentifizierungsmechanismus beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  38. LG LED Assistant – Unauthentifizierte Remote Code Execution über setThumbnailRc

    CVE-2023-4614 Kritisch

    Diese Schwachstelle erlaubt entfernten Angreifern, auf betroffenen Installationen von LG LED Assistant beliebigen Code auszuführen; eine Authentifizierung ist nicht erforderlich. Der Fehler liegt im Endpunkt /api/installation/setThumbnailRc und resultiert aus fehlender Validierung eines benutzergelieferten Pfades vor dessen Verwendung in Dateioperationen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. Remote Code Execution in LG LED Assistant über Upload-Endpunkt

    CVE-2023-4613 Kritisch

    Diese Schwachstelle erlaubt entfernten Angreifern, beliebigen Code auf betroffenen Installationen von LG LED Assistant auszuführen. Eine Authentifizierung ist für die Ausnutzung nicht erforderlich. Die Schwachstelle liegt im Endpunkt /api/settings/upload und resultiert aus der fehlenden Validierung eines benutzergesteuerten Pfades, bevor dieser in Dateioperationen verwendet wird. Ein Angreifer kann darüber Code im Kontext des aktuellen Benutzers ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. Autel MaxiCharger AC Elite Home – WebSockets Integer Underflow (Remote Code Execution)

    CVE-2026-13308 Hoch

    Autel MaxiCharger AC Elite Home enthält eine Schwachstelle in der WebSocket-Verarbeitung, bei der ein Integer Underflow entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen erlaubt. CVSS-Basiswert: 8.1 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 8.1 EPSS: 0.57% Publiziert: Referenz: NVD
  41. Oracle Data Integrator (Fusion Middleware): Schwachstelle im Patchset Assistant

    CVE-2026-60320 Hoch

    Im Oracle Data Integrator (Oracle Fusion Middleware, Komponente Patchset Assistant) besteht in den betroffenen Versionen 12.2.1.4.0 und 14.1.2.0.0 eine Schwachstelle. Laut Quelle ist sie über das Netzwerk leicht ausnutzbar und gefährdet die Vertraulichkeit. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor ohne Rechte und ohne Nutzerinteraktion. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  42. IBM Langflow OSS – Codeausführung über Agentic Assistant

    CVE-2026-9196 Hoch

    In IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) besteht laut NVD eine Schwachstelle bei der Validierung des Agentic Assistant, die auf einer unsachgemässen Behandlung LLM-generierter Komponenten beruht. Ein authentifizierter Angreifer kann dadurch nicht vorgesehenen Code zur Ausführung bringen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD
  43. Intel Endpoint Management Assistant (EMA) – Rechteausweitung durch unzureichende Eingabevalidierung

    CVE-2025-35990 Hoch

    Laut Quelle erlaubt eine unzureichende Eingabevalidierung in der Intel Endpoint Management Assistant (EMA) Software vor Version 1.14.5 eine Rechteausweitung. Unprivilegierte Software auf Ring-3-Ebene (Benutzeranwendungen) kann dadurch höhere Rechte erlangen. Der Angriff erfolgt aus einem angrenzenden Netzwerk ohne Vorrechte und ohne Benutzerinteraktion (AV:A/AC:L/PR:N/UI:N); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Intel EMA 1.14.5 oder neuer.

    CVSS: 8.8 EPSS: 0.19% Publiziert: Referenz: NVD
  44. Synology Assistant: Unsichere Standardberechtigungen vor Version 7.0.7-50095

    CVE-2026-4793 Hoch

    Laut Synology (Synology-SA-26:12) und NVD besteht in Synology Assistant vor Version 7.0.7-50095 eine Schwachstelle durch unsichere Standardberechtigungen. Lokale Benutzer können dadurch während der Installation beliebige Dateien lesen oder schreiben und einen Denial-of-Service auslösen. CVSS-Basiswert: 7.3 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.3 EPSS: 0.15% Publiziert: Referenz: Synology
  45. ESPHome: Operator-Precedence-Fehler im URL-Validator cv.url()

    CVE-2026-71259 Hoch

    ESPHome bis Version 2026.7.0-dev enthält laut Quelle einen Operator-Precedence-Fehler im cv.url()-Validator (esphome/config_validation.py), der zu einer von der Absicht abweichenden Auswertung der Schema- und Netloc-Prüfung führt. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 8.6 EPSS: 0.12% Publiziert: Referenz: NVD
  46. Speicherkorruption in Qualcomm bei ungültigen HT40-Kanal-Layouts

    CVE-2026-25268 Hoch

    Eine Speicherkorruption in Qualcomm-Komponenten tritt bei der Verarbeitung ungültiger HT40-Kanal-Layouts während dynamischer Kanalwechsel-Operationen auf. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Sicherheitsupdates gemäß dem Qualcomm-Security-Bulletin einspielen.

    CVSS: 8.8 EPSS: 0.07% Publiziert: Referenz: NVD
  47. Home Assistant Core – Path Traversal in der Backup-Wiederherstellung

    CVE-2026-64824 Hoch

    Home Assistant Core vor Version 2026.7.0 enthält eine Path-Traversal-Schwachstelle in der Backup-Wiederherstellungsfunktion (backup-restore). Angreifer können über ein manipuliertes Backup Dateien an beliebige absolute Pfade im Dateisystem schreiben. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Home Assistant Core 2026.7.0 oder neuer aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  48. Home Assistant: Fehlende Authentifizierung bei Lesezugriffen der Konnected-Integration

    CVE-2026-54317 Hoch

    Home Assistant ist eine quelloffene Home-Automation-Software. Vor Version 2026.6.0 registriert die Konnected-Integration einen HTTP-Endpunkt (KonnectedView), der als nicht authentifizierungspflichtig markiert ist (requires_auth = False). Ein Kommentar im Code verweist darauf, dass die Authentifizierung stattdessen über das Access-Token aus der Konfiguration erfolge – das trifft aber nur teilweise zu: Schreibanfragen (POST/PUT) prüfen über update_sensor() tatsächlich den Authorization-Bearer-Token gegen die gespeicherten Access-Tokens der Integration, Leseanfragen (GET) werden hingegen von einer separaten get()-Methode ganz ohne Authentifizierungsprüfung verarbeitet. Das Problem ist in Version 2026.6.0 behoben. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: auf Version 2026.6.0 oder neuer aktualisieren.

    CVSS: 7.6 Publiziert: Referenz: NVD
  49. Home Assistant Android App: Exportierter LocationSensorManager BroadcastReceiver

    CVE-2026-54318 Hoch

    In der Home-Assistant-Companion-App für Android ist der BroadcastReceiver LocationSensorManager vor Version 2026.5.3 ohne Berechtigungsprüfung exportiert. Jede installierte App kann ohne Laufzeit-Berechtigungen ein gefälschtes Google-Play-Services-LocationResult direkt an den Receiver senden; dieser vertraut den Daten und leitet sie als reale Geräteposition an den Home-Assistant-Server weiter. Dadurch lässt sich Androids Mock-Location-Schutz umgehen, und ein lokal installierter Angreifer kann zonenbasierte Automatisierungen wie Tür entriegeln, Alarm deaktivieren oder Garage öffnen durch eine gefälschte GPS-Position auslösen. Behoben in Version 2026.5.3. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  50. ColorOS Assistant Unauthentifizierter Path Traversal über Start-Download-Kanal

    CVE-2026-22070 Hoch

    ColorOS Assistant besitzt einen nicht authentifizierten Start-Download-Kanal, der zu Path Traversal führt. Ein Angreifer kann darüber ausserhalb des vorgesehenen Verzeichnisses auf Dateien zugreifen. Laut CVSS-Vektor ist dafür eine Nutzerinteraktion erforderlich, der Scope der Schwachstelle ist verändert (Scope: Changed). CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Home Assistant, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog