Home Assistente Core antes 2026.6.0 contém uma vulnerabilidade transversal do caminho que permite que os atacantes não autentificados escrevam arquivos arbitrários em qualquer diretório do sistema de arquivos host, carregando um arquivo de backup criado durante a janela inicial de a bordo. Os atacantes podem manipular o campo 'nome' dentro do backup do arquivo carregado.json para fornecer um caminho absoluto, causando o caminho.Path.__truediv__ para descartar o prefixo do diretório de backup configurado e escrever conteúdo controlado pelo atacante para locais arbitrários, com acesso completo ao sistema de arquivos quando o processo se executa como root. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 64825 foi publicado em 2026 - 07 - 21 T 16: 17: 21.633 Z e última modificação em 2026 - 07 - 21 T 20: 28: 41.683 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 9, gravidade CRÍTICA, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:H/África do Sul:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 9.3, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:L, pontuação de exploração 3.9, pontuação de impacto 4.7; CVSS. Classificações de fraqueza associadas: CWE- 22.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.