„`html
Zusammenfassung
CVE-2026-55844 beschreibt eine Sicherheitslücke in der iOS Companion App von Home Assistant vor Version 2025.5.0. Die Anwendung ignoriert die konfigurierte SSID-Allowlist für interne Netzwerke und fällt unter bestimmten Bedingungen auf interne URLs zurück, wodurch Authentifizierungstoken bei Verbindung zu unsicheren Netzwerken exponiert werden können.
Betroffene Systeme
Betroffen sind iOS Companion App Installationen von Home Assistant vor Version 2025.5.0. Die Sicherheitslücke hat Auswirkungen auf alle Benutzer, die die iOS App zur Steuerung ihrer Home Assistant Instanzen nutzen und Netzwerk-basierte Zugriffsbeschränkungen implementiert haben.
Technische Details
Die Vulnerabilität basiert auf einem logischen Fehler in der URL-Auswahl-Mechanik der iOS App. Das System nutzt normalerweise die SSID (Service Set Identifier) zur Bestimmung, ob interne oder externe URLs verwendet werden sollen. Die Allowlist-Validierung wird jedoch umgangen, wenn die App keine alternative URL-Option finden kann.
In solchen Fallback-Szenarien verwendet die App automatisch die interne URL, unabhängig von der SSID-Whitelist-Konfiguration. Dies ermöglicht einen Man-in-the-Middle-Angriff in öffentlichen oder kompromittierten Netzwerken, bei denen ein Angreifer gezielt die DNS-Auflösung oder Netzwerk-Umleitungen manipulieren kann, um die Fallback-Bedingung auszulösen.
Resultat ist die Übertragung sensitiver Authentifizierungsdaten über unverschlüsselte oder nicht vertrauenswürdige Kanäle.
Empfohlene Massnahmen
- Sofortiges Update auf Home Assistant Version 2025.5.0 oder neuer durchfĂĽhren
- iOS App nach Update neuinstallieren und Authentifizierungsdaten erneuern
- Home Assistant Tokens regenerieren und alte Tokens invalidieren
- Netzwerkkonfiguration ĂĽberprĂĽfen und VPN fĂĽr externe Zugriffe nutzen
- Monitoring auf verdächtige Zugriffe implementieren
Bewertung
CVSS Score: 7.5 (High)
Die Einstufung als „High“ ist berechtigt, da direkter Zugriff auf Authentifizierungstoken möglich ist. Das Exploitations-Szenario setzt jedoch einen Netzwerk-basierten Angriff voraus und erfordert spezifische Bedingungen. Eine zeitnahe Patch-Installation ist dringend empfohlen.
„`