Home Assistente Core antes 2026.7.0 contém uma vulnerabilidade de caminho transversal na função backup- restore que permite que os atacantes escrevam arquivos para caminhos arbitrários absolutos de sistema de arquivos, fornecendo um arquivo de tar criado com um item SYMTYPE contendo um nome de membro benigno emparelhado com um nome de link absoluto apontando para fora da diretoria de extração. Como a imagem oficial do Docker executa o processo do Assistente Início como raiz e a entrada de arquivo regular subsequente é escrita através do link simbólico não validado, os atacantes podem alcançar a execução de código remoto substituindo caminhos Python auto- importados, como pacotes do site/sitecustomize.py ou diretórios de componentes personalizados. Registro de aconselhamento: GHSA-cwh 8 - w 64 c- 4 j 5 h. Identificadores relacionados: CVE- 2026 - 64824.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 18: 31: 01.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 18: 31: 02.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO.