„`html
Zusammenfassung
CVE-2026-44698 beschreibt kritische Sicherheitslücken in den Home Assistant Companion Apps für iOS und Android. Die Schwachstellen ermöglichen es Angreifern, über manipulierte Cross-Origin-Iframes beliebigen JavaScript-Code in der Home Assistant Frontend auszuführen und Authentifizierungstoken zu exfiltrieren. Der Schweregrad wird mit 8.3 (High) bewertet.
Betroffene Systeme
- Home Assistant Companion App für iOS (Versionen vor 2026.4.1)
- Home Assistant Companion App für Android (Versionen vor 2026.4.4)
Technische Details
Angriffsvektor: Die Companion Apps exponieren JavaScript-Bridges an die WebView:
- Android: window.externalApp
- iOS: webkit.messageHandlers.getExternalAuth, revokeExternalAuth, externalBus
Schwachstellen:
- Die Bridges sind für alle Frames (einschließlich Cross-Origin-Iframes) zugänglich
- Unvalidierte Interpolation des JavaScript-Callback-Identifiers ermöglicht Code-Injection
Exploit-Szenario: Ein Angreifer kann eine bösartige Website mit eingebettetem iframe erstellen. Dieser iframe wird in der Companion App geladen und hat Zugriff auf die unsicheren JavaScript-Bridges. Durch unsanitized Callback-Identifier kann der Angreifer beliebigen JavaScript im Kontext der Home Assistant Frontend ausführen und das Authentifizierungstoken des angemeldeten Benutzers auslesen.
Empfohlene Massnahmen
- Sofortig: Aktualisieren Sie die Home Assistant Companion App auf Version 2026.4.1 (iOS) oder 2026.4.4 (Android)
- Überprüfen Sie Ihre Home Assistant-Instanz auf verdächtige Zugriffe
- Rotieren Sie Authentifizierungstoken und API-Keys
- Begrenzen Sie den Zugriff auf die Companion Apps über Netzwerk-Policies
Bewertung
CVSS-Score: 8.3 (High) | Patch verfügbar: Ja
Diese Schwachstelle erfordert sofortige Aufmerksamkeit, da sie direkten Zugriff auf Benutzer-Authentifizierungsdaten ermöglicht. Das Risiko wird als erheblich eingestuft, insbesondere in Multi-Nutzer-Umgebungen.
„`