CVE-2026-55844 High CVSS 7.5/10

đźź  CVE-2026-55844: High Schwachstelle

CVE-2026-55844
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-55844 beschreibt eine Sicherheitslücke in der iOS Companion App von Home Assistant vor Version 2025.5.0. Die Anwendung ignoriert die konfigurierte SSID-Allowlist für interne Netzwerke und fällt unter bestimmten Bedingungen auf interne URLs zurück, wodurch Authentifizierungstoken bei Verbindung zu unsicheren Netzwerken exponiert werden können.

Betroffene Systeme

Betroffen sind iOS Companion App Installationen von Home Assistant vor Version 2025.5.0. Die Sicherheitslücke hat Auswirkungen auf alle Benutzer, die die iOS App zur Steuerung ihrer Home Assistant Instanzen nutzen und Netzwerk-basierte Zugriffsbeschränkungen implementiert haben.

Technische Details

Die Vulnerabilität basiert auf einem logischen Fehler in der URL-Auswahl-Mechanik der iOS App. Das System nutzt normalerweise die SSID (Service Set Identifier) zur Bestimmung, ob interne oder externe URLs verwendet werden sollen. Die Allowlist-Validierung wird jedoch umgangen, wenn die App keine alternative URL-Option finden kann.

In solchen Fallback-Szenarien verwendet die App automatisch die interne URL, unabhängig von der SSID-Whitelist-Konfiguration. Dies ermöglicht einen Man-in-the-Middle-Angriff in öffentlichen oder kompromittierten Netzwerken, bei denen ein Angreifer gezielt die DNS-Auflösung oder Netzwerk-Umleitungen manipulieren kann, um die Fallback-Bedingung auszulösen.

Resultat ist die Übertragung sensitiver Authentifizierungsdaten über unverschlüsselte oder nicht vertrauenswürdige Kanäle.

Empfohlene Massnahmen

  • Sofortiges Update auf Home Assistant Version 2025.5.0 oder neuer durchfĂĽhren
  • iOS App nach Update neuinstallieren und Authentifizierungsdaten erneuern
  • Home Assistant Tokens regenerieren und alte Tokens invalidieren
  • Netzwerkkonfiguration ĂĽberprĂĽfen und VPN fĂĽr externe Zugriffe nutzen
  • Monitoring auf verdächtige Zugriffe implementieren

Bewertung

CVSS Score: 7.5 (High)

Die Einstufung als „High“ ist berechtigt, da direkter Zugriff auf Authentifizierungstoken möglich ist. Das Exploitations-Szenario setzt jedoch einen Netzwerk-basierten Angriff voraus und erfordert spezifische Bedingungen. Eine zeitnahe Patch-Installation ist dringend empfohlen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-55844-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 01.07.2026
Alle CVEs ansehen