Home Assistant Seite 6
Hersteller: Nabu Casa / Open Home Foundation
Schwachstellen-Reports
260 ReportsZeige 251 bis 260 von 260
-
Home Assistant Core – Cross-Site Scripting in der Shelly-Integration
CVE-2026-64823 MittelHome Assistant Core vor Version 2026.5.4 enthält eine Cross-Site-Scripting-Schwachstelle in der Methode async_get_media_image() der Shelly-Integration. Angreifer, die das Thumbnail eines Shelly-Geräts kontrollieren, können darüber Schadcode einschleusen. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Home Assistant Core 2026.5.4 aktualisieren.
CVSS: 4.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Documenso – ASSISTANT-Rolle kann fremde, noch nicht signierte Signaturfelder abschliessen
CVE-2026-71247 MittelDocumensos sign-field-with-token.ts, verwendet von der Live-Dokument-Signatur-Oberfläche, erlaubt laut NVD einem Empfänger mit der Rolle ASSISTANT den Zugriff auf und das Ausfüllen von Feldern, die einem später oder gleichrangig eingeordneten, noch nicht signierten Empfänger gehören. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2026-36728 – Markdown-basiertes XSS in FastapiAdmin
CVE-2026-36728 MittelIn der KI-Assistenten-Chatfunktion von FastapiAdmin v2.2.0 besteht laut NVD eine Markdown-basierte Cross-Site-Scripting-Schwachstelle. Angreifer können über eine präparierte Eingabe beliebige Web-Skripte oder HTML ausführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
299Ko: Reflected Cross-Site-Scripting im öffentlichen Kontaktformular
CVE-2026-71249 MittelDas öffentliche Kontaktformular von 299Ko (plugin/contact/controllers/ContactController.php, home()) übernimmt laut Quelle die rohen POST-Feldwerte (name, firstname, email, message) ungeprüft in das Seitentemplate. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N – der Angriff ist über das Netz ohne Authentifizierung möglich, erfordert aber eine Nutzerinteraktion sowie einen Wechsel des Sicherheitsbereichs (Scope Changed).
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
GFI Archiver: Stored Cross-Site Scripting in der Call-Home-Proxy-Konfiguration
CVE-2026-48535 MittelGFI Archiver vor Version 15.13 enthält in der Konfiguration des Call-Home-Proxyservers eine Stored-Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können darüber beliebiges Web-Skript oder HTML einschleusen. CVSS-Basiswert: 5.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf GFI Archiver 15.13 oder neuer.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Oracle Data Integrator – leicht ausnutzbare Schwachstelle im Patchset Assistant
CVE-2026-60319 MittelEine Schwachstelle im Oracle Data Integrator (Oracle Fusion Middleware, Komponente Patchset Assistant) betrifft die Versionen 12.2.1.4.0 und 14.1.2.0.0. Sie ist laut Quelle leicht ausnutzbar. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.
CVSS: 6.5 EPSS: 0.12% Publiziert: Referenz: NVD -
Autel MaxiCharger AC Elite Home Software Update Improper Verification of Cryptographic Signature Arbitrary Code Execution Vulnerability
CVE-2026-13305 MittelIm Software-Update-Prozess des Autel MaxiCharger AC Elite Home besteht eine unzureichende Prüfung kryptografischer Signaturen (Improper Verification of Cryptographic Signature), die eine Ausführung beliebigen Codes ermöglicht. Laut Quelle sind dafür physisch anwesende Angreifer vorausgesetzt. CVSS-Basiswert: 6.4 (Mittel). In den überwachten Quellen sind zu dieser CVE auch Home Assistant (Nabu Casa / Open Home Foundation) sowie Caddy (Light Code Labs) verzeichnet.
CVSS: 6.4 EPSS: 0.12% Publiziert: Referenz: NVD -
MaxKB – ungeprüfte Weitergabe von download_url/download_callback_url via UpdateStoreTool.update_tool
CVE-2026-64870 MittelMaxKB, ein quelloffener KI-Assistent für Unternehmen, übergibt in den Versionen 2.0.0 bis 2.10.4-lts über UpdateStoreTool.update_tool von Aufrufern bereitgestellte Werte für download_url und download_callback_url ungeprüft an HTTP-Requests weiter. Weitere Details zur Auswirkung sind in den Quelldaten nicht vollständig enthalten, da der Quelltext dort abgeschnitten ist. Ein CVSS-Basiswert und eine EPSS-Angabe liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
Publiziert: Referenz: NVD -
GFI Archiver – Stored Cross-Site-Scripting im File Archive Assistant
CVE-2026-48537 MittelGFI Archiver vor Version 15.13 enthält eine gespeicherte Cross-Site-Scripting-Schwachstelle in der Konfiguration des File Archive Assistant. Authentifizierte Angreifer können darüber beliebiges Web-Skript oder HTML einschleusen. CVSS-Basiswert: 5.4 (Mittel). Betroffen ist im Feed der überwachte Produktbereich Nabu Casa / Open Home Foundation. Empfohlene Massnahme: auf Version 15.13 oder neuer aktualisieren.
CVSS: 5.4 Publiziert: Referenz: NVD -
Oracle Data Integrator (Fusion Middleware): Schwachstelle in der Komponente Patchset Assistant
CVE-2026-60318 NiedrigEine Schwachstelle im Produkt Oracle Data Integrator der Oracle Fusion Middleware betrifft die Komponente Patchset Assistant. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0.0; die Lücke ist laut Quelle einfach ausnutzbar. CVSS-Basiswert: 3.3 (Niedrig), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 3.3 EPSS: 0.13% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Home Assistant, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.