FYI: Heise-News: Home Assistant: Smartphone-Apps ermöglichen Übernahme durch Angreifer

Ich meine das es dazu hier noch keine Info gibt, daher: :slightly_smiling_face:

Wer Home Assistant mit den Companion-Apps unter Android oder iOS steuert, sollte die verfügbare Aktualisierung schleunigst anwenden. Das Update für die Apps schließt eine Sicherheitslücke, durch die Angreifer ein Zugriffstoken abgreifen und damit die komplette Home-Assistant-Instanz übernehmen können.

Details liefert eine Sicherheitsmeldung im GitHub-Repository von Home Assistant, der CVE-Schwachstelleneintrag wurde nun am Wochenende öffentlich (CVE-2026-44698, CVSS 8.3, Risiko „hoch“).

Quelle und ganzer Artikel bei Heise:

https://www.heise.de/news/Home-Assistant-Smartphone-Apps-ermoeglichen-Uebernahme-durch-Angreifer-11313360.html

VG Jim

2 „Gefällt mir“

Danke für den Hinweis!

Die aktuelle und damit gepatchte Version 4.4 ist seit dem 18.04.2026 für Android im PlayStore verfügbar.
Auf meinem Smartphone wurde es zeitnah vom System aktualisiert.

Du meinst vermutlich 18.05. oder? Weil die gepatchten Versionen m.W. eigentlich erst seit ~ 2 Wochen in den Stores verfügbar sind.

Ich dachte es macht vielleicht auch Sinn das hier zu posten, weil ja nicht jeder Updates auf seinem Smartphone/Tablet automatisch installiert lässt. Ich mache das z.B. nicht. :slightly_smiling_face:

VG Jim

1 „Gefällt mir“

Der Angriff setzt voraus das man Web cards mit externer URL einsetzt und das der fremde Server entweder selber angreift oder übernommen wurde und deshalb angreift.

1 „Gefällt mir“

Die Versionen < 4.4 sind von dem Problem betroffen. Die Entdeckung dieser Lücke ist laut der Links Ende Mai 2026 erfolgt.
Die Version 4.4 wurde allerdings schon am 18. April 2026 veröffentlicht.

Somit betrifft die Sicherheitslücke nur diejenigen, die seit dem 18.04.2026 kein Update auf die aktuelle Version durchgeführt haben.

Ah ok. Ich hatte nur die offizielle Veröffentlichung von HA dazu gesehen und da dann halt gesehen das diese vor drei Wochen erfolgt ist.


Daher bin ich davon ausgegangen das eben dann - sprich erst im Mai - diese Lücke geschlossen wurde.

VG Jim