Geliştiriciler Home Assistant'ta iki yüksek riskli güvenlik açığını kapattı. Artık yayınlanan güvenlik açığı girişleri sorunları tartışıyor. Proje ayrıca Home Assistant işletim sisteminin sürüm 18'e güncellenmesini de sundu.
Duyurudan sonra devamını okuyun
En ciddi güvenlik açığı, ön kimlik doğrulama için yazma erişimini (PUT ve POST) başarıyla denetleyen ancak okuma erişimi (GET) için bunu yapamayan bir API uç noktasını etkiler. Home Assistant programcıları, bunun, Home Assistant'ın HTTP bağlantı noktasına (yerel ağda varsayılan olarak 8123) erişimi olan saldırganların kontrol panelinin durumunu ve cihaz topolojisini izinsiz olarak görüntülemesine olanak tanıdığını açıklıyor (CVE-2026-54317, CVSS) 7.6risk”yüksekBoşluk, bu ayın başlarında yayınlanan Home Assistant 2026.6.0 tarafından dolduruluyor.
Home Assistant'a yüklenen her uygulama, ek haklara gerek kalmadan uygulamaya bilgi de gönderebilir BroadcastReceiver des LocationSensorManager sahte iletimler gibi gönder LocationResult Google Play hizmetinden. Alıcı bilgiye güvenir ve bunu cihazın gerçek konumu olarak kabul eder. Home Assistant geliştiricileri güvenlik notlarında bunun, saldırganların kapıların kilidini açmak, alarm sistemini kapatmak veya garajı açmak gibi bölge tabanlı otomasyonu tetiklemesine olanak sağlayacağını belirtiyor. Bu durumun Home Assistant Companion 2026.5.3 ve sonrasında düzeltildiği söyleniyor (CVE-2026-54318, CVSS) 7.1risk”yüksek“).
Güncellenmiş işletim sistemi
Ayrıca, Home Assistant projesi artık Home Assistant OS işletim sisteminin 18. sürümünü yayınladı. Bu küçük bir bakım sürümüdür; sürüm duyurusu yeni pek az şey gösterir. Linux çekirdeği mevcut 6.18 şubesine taşındı. Docker 29.5.3 sürümünde, konteyner ise 2.2.4 sürümünde mevcuttur; Programcılar temel kök yapısını 2025.02.14 olarak güncellediler. Görüntüler artık çok daha hızlı bir şekilde flashlanabilir olacak ve geliştiriciler ayrıca takas dosyası boyutu mantığını da revize etti. Raspberry Pi önyükleyicisi doğrudan Home Assistant'tan güncellenebilir. Raspberry Pi 5'te artık en az 2025-02-12 ürün yazılımı yüklü olmalıdır. İlgilenenler daha fazla ayrıntıyı ve indirme bağlantılarını sürüm duyurusunda bulabilirler.
Bu ayın başlarında Home Assistant yardımcı uygulamalarında güvenlik açıkları keşfedildi. Açıklardan biri, saldırganların erişim belirteçlerine erişmesine ve böylece Home Assistant örneğinin kontrolünü ele geçirmesine olanak tanıyacaktı.
(Bilmiyorum)

Bir yanıt yazın