Home Assistant
Hersteller: Nabu Casa / Open Home Foundation
Home Assistant gehört zur Kategorie „OT / ICS / SCADA / IIoT“. xonatec überwacht Home Assistant laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
260 ReportsZeige 1 bis 50 von 260
-
Spring Framework JDK 9+ Remote Code Execution (Spring4Shell)
CVE-2022-22965 Aktiv ausgenutztEine Schwachstelle im Spring Framework ermöglicht auf JDK-9+-Umgebungen entfernte Codeausführung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.
EPSS: 99.64% Publiziert: Referenz: CISA KEV -
Qualcomm Multiple Chipsets Use-After-Free
CVE-2023-33063 Aktiv ausgenutztIn mehreren Qualcomm-Chipsätzen wurde eine Use-After-Free-Schwachstelle (CVE-2023-33063) identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
EPSS: 0.70% Publiziert: Referenz: CISA KEV -
CVE-2026-26369 – Rechteausweitung im eNet SMART HOME Server
CVE-2026-26369 KritischDer eNet SMART HOME Server 2.2.1 und 2.3.1 enthält eine Schwachstelle zur Rechteausweitung, da die JSON-RPC-Methode setUserGroup unzureichende Autorisierungsprüfungen durchführt. Ein Benutzer mit geringen Rechten (UG_USER) kann per manipulierter POST-Anfrage an /jsonrpc/management den eigenen Benutzernamen angeben und sein Konto in die Gruppe UG_ADMIN heben, wodurch er administrative Fähigkeiten wie das Ändern von Gerätekonfigurationen und Netzwerkeinstellungen erlangt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD -
AdGuard Home: Authentifizierungsumgehung mit --glinet-Flag über Path Traversal
CVE-2026-41448 KritischWird AdGuard Home mit dem Flag --glinet gestartet, besteht eine Schwachstelle zur Umgehung der Authentifizierung. Nicht authentifizierte Angreifer erlangen vollen Administratorzugriff, indem sie eine Path-Traversal-Sequenz übergeben. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.4 EPSS: 0.54% Publiziert: Referenz: NVD -
pgAdmin 4 AI Assistant: Unzureichende Prüfung der SQL-Anweisung im execute_sql_query-Tool (Nachtrag zu CVE-2026-12045)
CVE-2026-17351 KritischDer Fix für CVE-2026-12045 in pgAdmin 4 9.16 verlangte, dass eine vom Sprachmodell (LLM) an das execute_sql_query-Tool des AI Assistant übergebene Abfrage über sqlparse als genau eine Nicht-Transaktionskontroll-Anweisung geparst wird. Die Quellenbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 9.0 (Kritisch).
CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD -
Fest codierte kryptografische Schlüssel
CVE-2026-50091 KritischEs wurde eine Schwachstelle gemeldet, bei der fest codierte kryptografische Schlüssel verwendet werden (CWE-321). Der Angriff ist netzwerkbasiert ohne Authentifizierung und ohne Benutzerinteraktion möglich; Vertraulichkeit und Integrität sind hoch betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.29% Publiziert: Referenz: NVD -
Home Assistant Core – Path-Traversal ermöglicht Schreiben beliebiger Dateien
CVE-2026-64825 KritischHome Assistant Core vor Version 2026.6.0 enthält eine Path-Traversal-Schwachstelle, über die nicht authentifizierte Angreifer durch das Hochladen einer präparierten Datei beliebige Dateien in beliebige Verzeichnisse des Host-Dateisystems schreiben können. Die Lücke ist über das Netzwerk ohne Authentifizierung leicht ausnutzbar (AV:N/AC:L/PR:N/UI:N) und wirkt sich über die Systemgrenze hinaus aus (S:C). CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Home Assistant Core 2026.6.0 oder neuer aktualisieren.
CVSS: 9.3 Publiziert: Referenz: NVD -
eNet SMART HOME: aktive Standard-Zugangsdaten ermöglichen administrativen Zugriff
CVE-2026-26366 KritischDer eNet-SMART-HOME-Server 2.2.1 und 2.3.1 wird mit Standard-Zugangsdaten (user:user, admin:admin) ausgeliefert, die nach Installation und Inbetriebnahme aktiv bleiben, ohne dass eine Passwortänderung erzwungen wird. Nicht authentifizierte Angreifer können über diese Standard-Zugangsdaten administrativen Zugriff auf sensible Konfigurations- und Steuerfunktionen des Smart-Home-Systems erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Standard-Zugangsdaten umgehend durch starke, individuelle Passwörter ersetzen.
CVSS: 9.8 Publiziert: Referenz: NVD -
RBI-Assistant-Plattform: Token mit Admin-Rechten über createToken
CVE-2025-62645 KritischIn der Assistant-Plattform von Restaurant Brands International (RBI) bis einschliesslich 2025-09-06 kann ein authentifizierter Angreifer aus der Ferne über die GraphQL-Mutation createToken ein Token mit administrativen Rechten für die gesamte Plattform erlangen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: eine vom Hersteller korrigierte Version einspielen, sobald verfügbar.
CVSS: 9.9 Publiziert: Referenz: NVD -
Speicherkorruption beim Parsen der ML IE in Qualcomm-WLAN-Firmware
CVE-2024-45569 KritischBeim Parsen der ML IE kann es aufgrund ungültigen Frame-Inhalts zu einer Speicherkorruption kommen. Angreifer können dies über manipulierte Frames auslösen und damit die Stabilität und Sicherheit des Systems gefährden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
WordPress Media Library Assistant: OS Command Injection
CVE-2024-51661 KritischIm WordPress-Plugin Media Library Assistant von David Lingren besteht eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystembefehl (OS Command Injection). Betroffen sind laut Quelle die Versionen bis einschliesslich 3.19. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Plugin-Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
Qualcomm – Speicherbeschädigung beim Umleiten der Log-Datei
CVE-2024-33066 KritischIn Qualcomm-Komponenten kann beim Umleiten der Log-Datei an einen beliebigen Speicherort mit beliebigem Dateinamen eine Speicherbeschädigung auftreten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in PHPGurukul Old Age Home Management System
CVE-2024-40477 KritischEine SQL-Injection-Schwachstelle in /oahms/admin/forgot-password.php im PHPGurukul Old Age Home Management System v1.0 erlaubt einem Angreifer, über den Parameter email beliebige SQL-Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im Diño Physics School Assistant
CVE-2024-35350 KritischIn Diño Physics School Assistant Version 2.3 wurde eine Schwachstelle in der Datei /admin/?page=borrow/view_borrow entdeckt. Die Manipulation des Parameters id kann zu SQL-Injection führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Physics School Assistant: SQL-Injection über den id-Parameter
CVE-2024-35349 KritischIn der Physics School Assistant Version 2.3 erlaubt eine Schwachstelle in der Datei /admin/category/view_category.php über den Parameter id eine SQL-Injection. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Dino Physics School Assistant 2.3 mit fehlerhafter Autorisierung in Users.php
CVE-2024-35353 KritischIm Dino Physics School Assistant Version 2.3 wurde eine Schwachstelle entdeckt. Betroffen ist nicht identifizierter Code innerhalb der Datei /classes/Users.php?f=save. Durch Manipulation des Arguments id kann eine fehlerhafte Autorisierung herbeigeführt werden. Angreifer können dies aus der Ferne ausnutzen, um unberechtigt auf geschützte Funktionen zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in Diño Physics School Assistant
CVE-2024-35354 KritischIn Diño Physics School Assistant Version 2.3 besteht in nicht näher spezifiziertem Code der Datei /classes/Master.php?f=save_category eine Schwachstelle. Durch Manipulation des Arguments id ist eine SQL-Injection möglich. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Physics School Assistant – SQL-Injection über Master.php
CVE-2024-35355 KritischIn Version 2.3 einer Physics-School-Assistant-Anwendung besteht in nicht identifiziertem Code der Datei /classes/Master.php?f=delete_category eine Schwachstelle. Die Manipulation des Arguments id kann zu SQL-Injection führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in Diño Physics School Assistant
CVE-2024-35359 KritischIn Diño Physics School Assistant Version 2.3 besteht eine Schwachstelle in nicht identifiziertem Code der Datei /classes/Master.php?f=view_item. Durch Manipulation des Arguments id lässt sich eine SQL-Injection auslösen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Qualcomm: Speicherkorruption beim Umleiten der Logdatei
CVE-2024-21473 KritischEs tritt eine Speicherkorruption auf, wenn eine Logdatei an einen beliebigen Speicherort mit beliebigem Dateinamen umgeleitet wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
fastmagsync: Remotecodeausführung über getPhpBin()
CVE-2024-28386 KritischEin Fehler in Home-Made.io fastmagsync v1.7.51 und aelter erlaubt einem entfernten Angreifer, über die Komponente getPhpBin() beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
LG LED Assistant: Unautorisiertes Zurücksetzen von Nutzerpasswörtern
CVE-2024-2862 KritischDiese Schwachstelle erlaubt entfernten Angreifern, ohne Autorisierung das Passwort anonymer Nutzer im betroffenen LG LED Assistant zurückzusetzen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Einspielen der vom Hersteller bereitgestellten Sicherheitsupdates.
CVSS: 9.1 Publiziert: Referenz: NVD -
Speicherfehler in Qualcomm Core Services
CVE-2023-28578 KritischIn den Qualcomm Core Services tritt beim Ausführen des Befehls zum Entfernen eines einzelnen Event-Listeners eine Speicherbeschädigung auf. Ein solcher Speicherfehler kann zur Ausführung von Schadcode oder zum Absturz der betroffenen Komponente führen. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
Qualcomm – Speicherbeschädigung bei der Verarbeitung von MBSSID-Beacons
CVE-2023-43552 KritischBeim Verarbeiten eines MBSSID-Beacons, der mehrere Subelement-Informationselemente enthält, kommt es zu einer Speicherbeschädigung (Memory Corruption). CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Qualcomm – Speicherkorruption beim Parsen von Beacon-/Probe-Response-Frames
CVE-2023-43553 KritischEs kommt zu einer Speicherkorruption beim Parsen eines Beacon-/Probe-Response-Frames, wenn ein Access Point mehr unterstützte Links im MLIE sendet. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Qualcomm – Memory Corruption in Core bei Verarbeitung von Steuerfunktionen
CVE-2023-33072 KritischIn der Komponente Core von Qualcomm besteht bei der Verarbeitung von Steuerfunktionen eine Memory-Corruption-Schwachstelle. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
HOME SPOT CUBE2 – Heap-based Buffer Overflow ermöglicht Codeausführung
CVE-2024-23978 KritischIm HOME SPOT CUBE2 V102 und früher besteht eine Heap-based-Buffer-Overflow-Schwachstelle. Durch die Verarbeitung ungültiger Werte kann beliebiger Code ausgeführt werden. Die betroffenen Produkte werden nicht mehr unterstützt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: den Einsatz des Geräts prüfen und den Netzwerkzugriff einschränken.
CVSS: 9.8 Publiziert: Referenz: NVD -
Google Home: Ausspähen und Rechteausweitung durch Angreifer in WLAN-Reichweite
CVE-2023-48419 KritischEin Angreifer in WLAN-Reichweite eines Google Home kann das Opfer ausspähen, was zu einer Rechteausweitung (Elevation of Privilege) führt. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
Qualcomm – Memory Corruption im HLOS (PlayReady)
CVE-2023-33030 KritischIn Qualcomm-Komponenten besteht eine Speicherbeschädigung (Memory Corruption) im HLOS beim Ausführen des PlayReady-Anwendungsfalls. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
Qualcomm: Speicherkorruption im WLAN-Host bei Verarbeitung von RRM-Beacons
CVE-2023-33083 KritischIm WLAN-Host von Qualcomm-Komponenten kann es bei der Verarbeitung eines RRM-Beacons am Access Point zu einer Speicherkorruption kommen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Einspielen der vom Hersteller bereitgestellten Sicherheitsupdates.
CVSS: 9.8 Publiziert: Referenz: NVD -
Qualcomm: Speicherbeschädigung bei der Verarbeitung von Assoc-Requests (MBO IE)
CVE-2023-33082 KritischIn Qualcomm-Komponenten kann es beim Empfang eines Assoc-Requests, der eine BTM-Query oder BTM-Response mit einem MBO-Informationselement enthält, zu einer Speicherbeschädigung kommen. Eine solche Speicherkorruption kann zu Abstürzen oder zur Ausführung von Angreifercode führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den Geräteherstellern bereitgestellten Qualcomm-Sicherheitsupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Qualcomm WLAN-Firmware – Memory Corruption über NAN-Frame
CVE-2023-33045 KritischIn der WLAN-Firmware von Qualcomm tritt beim Verarbeiten eines NAN-Management-Frames mit S3-Attribut eine Speicherbeschädigung (Memory Corruption) auf. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Acronis Cyber Protect Home Office – Informationsleck durch fehlende Autorisierung
CVE-2023-44208 KritischAufgrund fehlender Autorisierung besteht die Möglichkeit der Offenlegung und Manipulation sensibler Informationen. Betroffen sind Acronis Cyber Protect Home Office (Windows) vor Build 40713 sowie Acronis True Image OEM (Windows) vor Build 42575. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
Qualcomm WLAN Firmware – Speicherbeschädigung beim Kopieren des PMK-Cache
CVE-2023-33028 KritischIn der WLAN-Firmware kommt es beim Kopieren des PMK-Cache zu einer Speicherbeschädigung. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Command Execution im China Mobile Intelligent Home Gateway HG6543C4
CVE-2023-41011 KritischIm China Mobile Communications Intelligent Home Gateway v.HG6543C4 besteht eine Schwachstelle zur Befehlsausführung. Ein entfernter Angreifer kann über die Komponente shortcut_telnet.cg beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
Local File Inclusion und RCE im Plugin Media Library Assistant
CVE-2023-4634 KritischDas WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.09 für Local File Inclusion und Remote Code Execution anfällig. Ursache sind unzureichende Kontrollen für die an den Parameter mla_stream_file übergebenen Dateipfade in der Datei mla-stream-image.php, wo Bilder über Imagick() verarbeitet werden. Nicht authentifizierte Angreifer können per FTP Dateien bereitstellen, die Verzeichnisauflistungen, Local File Inclusion und Remote Code Execution ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
China Mobile Intelligent Home Gateway – Remote Code Execution
CVE-2023-41012 KritischIm China Mobile Communications China Mobile Intelligent Home Gateway v.HG6543C4 besteht eine Schwachstelle, die es einem entfernten Angreifer erlaubt, über den Authentifizierungsmechanismus beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
LG LED Assistant – Unauthentifizierte Remote Code Execution über setThumbnailRc
CVE-2023-4614 KritischDiese Schwachstelle erlaubt entfernten Angreifern, auf betroffenen Installationen von LG LED Assistant beliebigen Code auszuführen; eine Authentifizierung ist nicht erforderlich. Der Fehler liegt im Endpunkt /api/installation/setThumbnailRc und resultiert aus fehlender Validierung eines benutzergelieferten Pfades vor dessen Verwendung in Dateioperationen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution in LG LED Assistant über Upload-Endpunkt
CVE-2023-4613 KritischDiese Schwachstelle erlaubt entfernten Angreifern, beliebigen Code auf betroffenen Installationen von LG LED Assistant auszuführen. Eine Authentifizierung ist für die Ausnutzung nicht erforderlich. Die Schwachstelle liegt im Endpunkt /api/settings/upload und resultiert aus der fehlenden Validierung eines benutzergesteuerten Pfades, bevor dieser in Dateioperationen verwendet wird. Ein Angreifer kann darüber Code im Kontext des aktuellen Benutzers ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Autel MaxiCharger AC Elite Home – WebSockets Integer Underflow (Remote Code Execution)
CVE-2026-13308 HochAutel MaxiCharger AC Elite Home enthält eine Schwachstelle in der WebSocket-Verarbeitung, bei der ein Integer Underflow entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen erlaubt. CVSS-Basiswert: 8.1 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 8.1 EPSS: 0.57% Publiziert: Referenz: NVD -
Oracle Data Integrator (Fusion Middleware): Schwachstelle im Patchset Assistant
CVE-2026-60320 HochIm Oracle Data Integrator (Oracle Fusion Middleware, Komponente Patchset Assistant) besteht in den betroffenen Versionen 12.2.1.4.0 und 14.1.2.0.0 eine Schwachstelle. Laut Quelle ist sie über das Netzwerk leicht ausnutzbar und gefährdet die Vertraulichkeit. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor ohne Rechte und ohne Nutzerinteraktion. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
IBM Langflow OSS – Codeausführung über Agentic Assistant
CVE-2026-9196 HochIn IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) besteht laut NVD eine Schwachstelle bei der Validierung des Agentic Assistant, die auf einer unsachgemässen Behandlung LLM-generierter Komponenten beruht. Ein authentifizierter Angreifer kann dadurch nicht vorgesehenen Code zur Ausführung bringen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Intel Endpoint Management Assistant (EMA) – Rechteausweitung durch unzureichende Eingabevalidierung
CVE-2025-35990 HochLaut Quelle erlaubt eine unzureichende Eingabevalidierung in der Intel Endpoint Management Assistant (EMA) Software vor Version 1.14.5 eine Rechteausweitung. Unprivilegierte Software auf Ring-3-Ebene (Benutzeranwendungen) kann dadurch höhere Rechte erlangen. Der Angriff erfolgt aus einem angrenzenden Netzwerk ohne Vorrechte und ohne Benutzerinteraktion (AV:A/AC:L/PR:N/UI:N); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Intel EMA 1.14.5 oder neuer.
CVSS: 8.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Synology Assistant: Unsichere Standardberechtigungen vor Version 7.0.7-50095
CVE-2026-4793 HochLaut Synology (Synology-SA-26:12) und NVD besteht in Synology Assistant vor Version 7.0.7-50095 eine Schwachstelle durch unsichere Standardberechtigungen. Lokale Benutzer können dadurch während der Installation beliebige Dateien lesen oder schreiben und einen Denial-of-Service auslösen. CVSS-Basiswert: 7.3 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.3 EPSS: 0.15% Publiziert: Referenz: Synology -
ESPHome: Operator-Precedence-Fehler im URL-Validator cv.url()
CVE-2026-71259 HochESPHome bis Version 2026.7.0-dev enthält laut Quelle einen Operator-Precedence-Fehler im cv.url()-Validator (esphome/config_validation.py), der zu einer von der Absicht abweichenden Auswertung der Schema- und Netloc-Prüfung führt. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 8.6 EPSS: 0.12% Publiziert: Referenz: NVD -
Speicherkorruption in Qualcomm bei ungültigen HT40-Kanal-Layouts
CVE-2026-25268 HochEine Speicherkorruption in Qualcomm-Komponenten tritt bei der Verarbeitung ungültiger HT40-Kanal-Layouts während dynamischer Kanalwechsel-Operationen auf. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Sicherheitsupdates gemäß dem Qualcomm-Security-Bulletin einspielen.
CVSS: 8.8 EPSS: 0.07% Publiziert: Referenz: NVD -
Home Assistant Core – Path Traversal in der Backup-Wiederherstellung
CVE-2026-64824 HochHome Assistant Core vor Version 2026.7.0 enthält eine Path-Traversal-Schwachstelle in der Backup-Wiederherstellungsfunktion (backup-restore). Angreifer können über ein manipuliertes Backup Dateien an beliebige absolute Pfade im Dateisystem schreiben. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Home Assistant Core 2026.7.0 oder neuer aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
Home Assistant: Fehlende Authentifizierung bei Lesezugriffen der Konnected-Integration
CVE-2026-54317 HochHome Assistant ist eine quelloffene Home-Automation-Software. Vor Version 2026.6.0 registriert die Konnected-Integration einen HTTP-Endpunkt (KonnectedView), der als nicht authentifizierungspflichtig markiert ist (requires_auth = False). Ein Kommentar im Code verweist darauf, dass die Authentifizierung stattdessen über das Access-Token aus der Konfiguration erfolge – das trifft aber nur teilweise zu: Schreibanfragen (POST/PUT) prüfen über update_sensor() tatsächlich den Authorization-Bearer-Token gegen die gespeicherten Access-Tokens der Integration, Leseanfragen (GET) werden hingegen von einer separaten get()-Methode ganz ohne Authentifizierungsprüfung verarbeitet. Das Problem ist in Version 2026.6.0 behoben. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: auf Version 2026.6.0 oder neuer aktualisieren.
CVSS: 7.6 Publiziert: Referenz: NVD -
Home Assistant Android App: Exportierter LocationSensorManager BroadcastReceiver
CVE-2026-54318 HochIn der Home-Assistant-Companion-App für Android ist der BroadcastReceiver LocationSensorManager vor Version 2026.5.3 ohne Berechtigungsprüfung exportiert. Jede installierte App kann ohne Laufzeit-Berechtigungen ein gefälschtes Google-Play-Services-LocationResult direkt an den Receiver senden; dieser vertraut den Daten und leitet sie als reale Geräteposition an den Home-Assistant-Server weiter. Dadurch lässt sich Androids Mock-Location-Schutz umgehen, und ein lokal installierter Angreifer kann zonenbasierte Automatisierungen wie Tür entriegeln, Alarm deaktivieren oder Garage öffnen durch eine gefälschte GPS-Position auslösen. Behoben in Version 2026.5.3. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
ColorOS Assistant Unauthentifizierter Path Traversal über Start-Download-Kanal
CVE-2026-22070 HochColorOS Assistant besitzt einen nicht authentifizierten Start-Download-Kanal, der zu Path Traversal führt. Ein Angreifer kann darüber ausserhalb des vorgesehenen Verzeichnisses auf Dateien zugreifen. Laut CVSS-Vektor ist dafür eine Nutzerinteraktion erforderlich, der Scope der Schwachstelle ist verändert (Scope: Changed). CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Home Assistant, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.