网易首页 > 网易号 > 正文 申请入驻

Home Assistant埋了3年的雷

0
分享至


7.3分高危漏洞,攻击成本几乎为零。你家智能设备的"历史记录"功能,可能正把钥匙递给陌生人。

一个悬停动作,账户就易主

CVE-2026-33045 的核心逻辑简单到荒谬:Home Assistant 的 History-graph 卡片在渲染传感器名称时,没有过滤掉恶意代码。攻击者把一段 JavaScript 写进设备名——比如把温度传感器命名为 ——等受害者把鼠标挪到图表上,代码立即执行。

不需要点击,不需要安装可疑插件,甚至不需要受害者是技术用户。一个悬停动作,会话令牌就被发往攻击者服务器。

这个漏洞属于"存储型跨站脚本攻击"(Stored XSS,存储型跨站脚本攻击)。与反射型 XSS 不同,恶意代码被永久写入数据库,每次加载页面都会触发。Home Assistant 作为开源智能家居平台,全球装机量超过 50 万台,这意味着潜在的攻击面相当可观。

攻击者的权限要求低得惊人:普通用户账户,或者任何一个第三方集成(Integration,集成/插件)。后者尤其危险——你为了控制某个小众灯泡装的插件,可能正在后台批量篡改设备名称。

为什么偏偏是 History-graph?


History-graph 是 Home Assistant 最常用的可视化组件之一。用户用它查看温度、湿度、能耗的历史曲线,界面直观,配置简单。但也正因为"简单",开发团队似乎默认了"传感器名称是可信输入"——这个假设在物联网场景下几乎不成立。

设备名称的来源极其复杂:厂商固件、Zigbee/Z-Wave 配对时的广播信息、用户手动修改、第三方集成的自动发现机制。每一个环节都可能被污染。更麻烦的是,Home Assistant 的实体注册表(Entity Registry)允许超长字符串和特殊字符,给了攻击者充足的编码空间。

安全研究员在披露报告中提到,漏洞存在于前端渲染层,而非后端 API。这意味着即使你启用了 Home Assistant 的"高级安全模式",只要打开过包含恶意图表的仪表盘,依然中招。前端框架 Lit 的模板语法本应自动转义,但 History-graph 卡片在构造 SVG 标题时绕过了这一机制——一个典型的"为了性能牺牲安全"的局部优化翻车案例。

存储型 XSS 的可怕之处在于"潜伏期"。攻击者可以今天植入代码,三个月后你升级系统、查看历史数据时才触发。取证时很难追溯最初的数据来源。

修复与绕过的猫鼠游戏

Home Assistant 团队在 2026 年 3 月 27 日公开漏洞时,同步发布了 2026.3.6 补丁。修复方案是强制转义实体名称中的 HTML 特殊字符,并在渲染前增加一层 DOMPurify 清洗。

但用户端的更新率向来是开源项目的软肋。官方论坛的投票帖显示,截至 3 月 29 日,约 34% 的实例仍运行 2026.2.x 或更早版本。这些用户中,相当一部分是"装完就忘"的轻度使用者——他们的设备可能正在默默运行,成为僵尸网络的一部分。


更隐蔽的风险在于"影子实例"。许多用户为了远程访问,把 Home Assistant 暴露在公网,却未启用双因素认证。攻击者扫描到这些实例后,无需漏洞即可登录;但 CVE-2026-33045 让"低权限账户"也能造成高危害,彻底打破了原有的安全模型。

安全厂商 GreyNoise 的蜜罐数据显示,3 月 28 日起已有针对 Home Assistant 的批量扫描行为,User-Agent 伪装成合法的移动 App。攻击者显然在快速武器化这个漏洞。

智能家居的安全债,该还了

这不是 Home Assistant 第一次因前端安全问题翻车。2024 年的 CVE-2024-23334 涉及自定义面板的路径遍历,2025 年的 CVE-2025-12999 则是 Lovelace 仪表盘的权限绕过。三次漏洞都指向同一个结构性问题:一个旨在"让用户完全掌控数据"的平台,在权限边界上却屡屡模糊。

开源软件的悖论在此显现。Home Assistant 的代码对所有人透明,安全研究者可以审计,攻击者同样可以。披露后 48 小时内,GitHub 上已出现三个独立的 PoC(Proof of Concept,概念验证)仓库,其中一个用 12 行 Python 演示了完整的会话劫持流程。

对于普通用户,最务实的防御是三层:立即更新到 2026.3.6+、检查并删除来源不明的第三方集成、在反向代理层添加额外的请求过滤。如果你必须暴露公网访问,至少把管理账户和普通查看账户彻底分离——History-graph 的读取权限足以触发这个漏洞。

智能家居厂商总爱宣传"无缝体验",但安全与便利的权衡从未消失。只是这次,代价不是弹窗广告,而是你家门锁的 API 密钥。

你的 Home Assistant 版本号,现在是多少?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
80岁不管存款多少,记得提前给自己准备4样东西,建议了解

80岁不管存款多少,记得提前给自己准备4样东西,建议了解

小谈食刻美食
2026-04-27 07:57:04
小米12000mAh新机官宣:5月1日,正式开售

小米12000mAh新机官宣:5月1日,正式开售

科技堡垒
2026-04-29 09:43:26
姜劲儒任西安市人民政府副市长,西安市公安局局长

姜劲儒任西安市人民政府副市长,西安市公安局局长

极目新闻
2026-04-29 21:40:22
柯宇威,已任佛山市自然资源局局长

柯宇威,已任佛山市自然资源局局长

南方都市报
2026-04-29 19:56:10
湖北联投再换舵,刘光辉风雨中走向船头

湖北联投再换舵,刘光辉风雨中走向船头

五味财经
2026-04-29 20:45:24
杭电这个专业,毕业生减了69%,录取分还在高位!

杭电这个专业,毕业生减了69%,录取分还在高位!

勋哥教你填志愿
2026-04-29 22:05:54
官方:广州龙狮与西班牙篮球俱乐部Lucentum Alicante达成合作

官方:广州龙狮与西班牙篮球俱乐部Lucentum Alicante达成合作

懂球帝
2026-04-29 17:54:19
第一集就全裸出镜,女神新剧破格出演了

第一集就全裸出镜,女神新剧破格出演了

来看美剧
2026-04-27 16:21:10
内蒙古三名厅官同日被查

内蒙古三名厅官同日被查

上游新闻
2026-04-29 22:59:09
600421,将退市!明起停牌

600421,将退市!明起停牌

证券时报e公司
2026-04-29 19:30:20
美国伟哥在华卖不动,是中国男人身体变好了,还是没那份兴致了?

美国伟哥在华卖不动,是中国男人身体变好了,还是没那份兴致了?

刘森森
2026-04-29 23:44:12
女生长的太漂亮是什么体验?网友:母以子贵,父以女荣

女生长的太漂亮是什么体验?网友:母以子贵,父以女荣

另子维爱读史
2026-03-10 22:56:08
73岁大爷为43岁妻子做阴茎假体手术,网友破防了:这才是真爱

73岁大爷为43岁妻子做阴茎假体手术,网友破防了:这才是真爱

魔都姐姐杂谈
2026-04-02 18:52:46
芬兰通力将以344亿美元收购蒂升 缔造全球最大电梯制造商

芬兰通力将以344亿美元收购蒂升 缔造全球最大电梯制造商

财联社
2026-04-29 20:08:15
美国拉拢一众拉美国家就涉巴拿马港口问题指责中国,外交部:完全是无中生有、颠倒黑白

美国拉拢一众拉美国家就涉巴拿马港口问题指责中国,外交部:完全是无中生有、颠倒黑白

环球网资讯
2026-04-29 15:39:07
没人知道这种植物本体长什么样,它只是一味模仿身边的植物,连塑料都不放过

没人知道这种植物本体长什么样,它只是一味模仿身边的植物,连塑料都不放过

果壳
2026-04-27 16:11:01
人到中年,好好休息,就是救命

人到中年,好好休息,就是救命

洞读君
2026-03-16 10:44:32
未来三到五年,我们将面对的最大“灰犀牛”

未来三到五年,我们将面对的最大“灰犀牛”

识局Insight
2026-04-27 21:07:22
世锦赛战报:墨菲被罚了28分,仍完成黑球绝杀,4分险胜赵心童

世锦赛战报:墨菲被罚了28分,仍完成黑球绝杀,4分险胜赵心童

吴朑爱游泳
2026-04-29 02:22:54
为什么加速扒万科?

为什么加速扒万科?

鲁八两
2026-04-28 15:18:51
2026-04-30 01:56:51
算力游侠
算力游侠
游走在API与报错之间,用魔法(AI)打败魔法的非硬核玩家。
1961文章数 23关注度
往期回顾 全部

科技要闻

今晨庭审纪实|马斯克当庭讲述OpenAI被偷走

头条要闻

伊朗提出先解除封锁 特朗普回应

头条要闻

伊朗提出先解除封锁 特朗普回应

体育要闻

一场九球狂欢,各路神仙批量下凡

娱乐要闻

马頔一句话,孙杨妈妈怒骂节目组2小时

财经要闻

苏州,率先进入牛市

汽车要闻

技术天花板再摸高 全能型的奕境X9首秀

态度原创

数码
亲子
教育
游戏
公开课

数码要闻

极米推出X50 Ultra / Max投影仪,15499-19499元

亲子要闻

近年来屡上“黑榜”,十月结晶再因婴幼儿背带pH值不合格被通报

教育要闻

高考地理中的艺术治疗

平等曹飞所有老玩家的危机合约,为何是二游高难玩法最高的山?

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版