Zum Hauptinhalt springen
tsecurity.de LIVE
Echtzeit-Radar & Feeds
Alle RSS Feeds ➔
👥 Community & Social
•
YouTube Security VideosNASA's SpaceX Crew-13 Mission (Official NASA Trailer)(30.09.2026 um 20:48 Uhr)
•
YouTube Security VideosFlutter: Why Toyota built a custom embedder(30.09.2026 um 21:00 Uhr)
•
Windows Tipps & SecurityOutlook emails keep going to Trash [Fix](30.09.2026 um 15:40 Uhr)
••
Sichere ProgrammierungI code from my phone now — Cline does the typing(30.09.2026 um 20:55 Uhr)
•
Sichere ProgrammierungOCI Data Science: O Ciclo de Vida de ML na OCI(30.09.2026 um 21:02 Uhr)
•
Sichere ProgrammierungAWS AgentCore vs LangChain vs Alibaba AgentLoop Compared(30.09.2026 um 21:05 Uhr)
•
Sichere ProgrammierungHow to Test Your First REST API with Postman: A Practical Walkthrough(30.09.2026 um 21:06 Uhr)
•
Sichere ProgrammierungHow to Alert on Healthtech Failures with Node.js Metrics API Polling(30.09.2026 um 21:08 Uhr)
••
YouTube Security VideosNASA's SpaceX Crew-13 Mission (Official NASA Trailer)(30.09.2026 um 20:48 Uhr)
•
YouTube Security VideosFlutter: Why Toyota built a custom embedder(30.09.2026 um 21:00 Uhr)
•
Windows Tipps & SecurityOutlook emails keep going to Trash [Fix](30.09.2026 um 15:40 Uhr)
••
Sichere ProgrammierungI code from my phone now — Cline does the typing(30.09.2026 um 20:55 Uhr)
•
Sichere ProgrammierungOCI Data Science: O Ciclo de Vida de ML na OCI(30.09.2026 um 21:02 Uhr)
•
Sichere ProgrammierungAWS AgentCore vs LangChain vs Alibaba AgentLoop Compared(30.09.2026 um 21:05 Uhr)
•
Sichere ProgrammierungHow to Test Your First REST API with Postman: A Practical Walkthrough(30.09.2026 um 21:06 Uhr)
•
Sichere ProgrammierungHow to Alert on Healthtech Failures with Node.js Metrics API Polling(30.09.2026 um 21:08 Uhr)
•
Intelligence View
⚡ tsecurity.de Intelligence

CVE-2026-33045: CVE-2026-33045: Stored Cross-Site Scripting in Home Assistant History-Graph Card

CVE-2026-33045: Stored Cross-Site Scripting in Home Assistant History-Graph Card Vulnerability ID: CVE-2026-33045 CVSS Score: 7.3 Published: 2026-03-27 A Stored Cross-Site Scripting (XSS) vulnerability exists in the Home Assistant…

Beitrag
0
Seite
0
↗ Quelle (dev.to)
Social ReaktionenReagiere als Erste:r — dein Feedback zählt!




CVE-2026-33045: Stored Cross-Site Scripting in Home Assistant History-Graph Card




Vulnerability ID: CVE-2026-33045

CVSS Score: 7.3

Published: 2026-03-27




A Stored Cross-Site Scripting (XSS) vulnerability exists in the Home Assistant frontend, specifically within the History-graph card component. The flaw allows authenticated users with low privileges or malicious third-party integrations to inject arbitrary JavaScript via unescaped entity names. This script executes when a victim hovers over the associated graph, potentially leading to full account takeover.






TL;DR



Stored XSS in Home Assistant's History-graph card allows attackers to execute arbitrary JavaScript via manipulated sensor names, leading to session hijacking.









⚠️ Exploit Status: POC






Technical Details





  • CWE ID: CWE-79


  • Attack Vector: Network


  • CVSS v4.0 Score: 7.3 (High)


  • EPSS Score: 0.00047 (14.49%)


  • Impact: Confidentiality, Integrity, Availability (High)


  • Exploit Status: Proof-of-Concept Available


  • CISA KEV Status: Not Listed






Affected Systems




  • Home Assistant Core

  • Home Assistant Frontend

  • History-graph card (ha-chart-base)


  • Home Assistant Core / Frontend: 2025.02 to <2026.01 (Fixed in: 2026.01)






Exploit Details





  • Research Report: Stored XSS payload injected into sensor friendly_name triggered via Chart.js tooltip hover






Mitigation Strategies




  • Upgrade to patched software version

  • Audit database for anomalous sensor names containing HTML elements

  • Implement strict Content Security Policy (CSP)



Remediation Steps:




  1. Navigate to the Home Assistant settings and verify the current installation version.

  2. Update Home Assistant Core to version 2026.01 or later using the built-in update functionality or container redeployment.

  3. Review the entity registry for suspicious names, particularly those linked to external integrations like Android Auto.

  4. Remove or rename any sensors containing <script>, <img>, <iframe>, or other HTML control characters.

  5. Monitor network traffic for unauthorized outbound requests originating from the dashboard.






References








Read the full report for CVE-2026-33045 on our website for more details including interactive diagrams and full exploit analysis.

Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten CVE-2026-33045: CVE-2026-33045: Stored Cross-Site Scripting in Home Assistant History-Graph Card

Thematisch verwandte Begriffe: CVE202633045, Stored, CrossSite, Scripting · 6 Treffer

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Zum Aktualisieren ziehen
TTS Reader • tsecurity.de Voice
tsecurity.de Icon
tsecurity.de App
Offline-Lesen, Eilmeldungen & 0ms Ladezeit

Installiere tsecurity.de direkt auf deinen Home-Bildschirm für das ultimative Vollbild-Magazinerlebnis ohne Browser-Leisten.

Nächster Beitrag
Themen-Radar & Intelligence Matrix
Echtzeit-Taxonomie nach Angriffsvektoren & Plattformen

tsecurity.de Live Threat Radar

🔴 LIVE RADAR
MONITORING
AKTIV
CVE-DATENBANK
LIVE
🔍
Community Radar & Live Chat
Sentinel Bot online • Live-Stream
Dein Cluster: Security Explorer
Match:
lädt…
Verbindung zum Community-Stream wird aufgebaut...
Bearbeitungsmodus — Senden überschreibt deine Nachricht
Community-Puls — was gerade passiert
lädt…
Aktivitäten deiner Analysten
lädt…
Neues Thema oder Eilmeldung einreichen

Reiche interessante Links, Zero-Days oder Debatten ein. Die Community entscheidet per Upvote über die Veröffentlichung.

Heiß diskutierte Einreichungen
🔖 Gespeicherte Artikel
📂 Keine gespeicherten Artikel vorhanden.
Zurück Ziehen Vor
Links: vorheriger Artikel • Rechts: nächster Artikel • unten: schließen
News NIS-2 Frühwarnung Tier-1 Intel ⏱️ 3 Min vor 10 Min
Artikeldaten werden geladen...

Zurück: vorheriger • Vor: nächster
↗ Original-Quelle
Social Reaktionen Deine Reaktion zählt
Einstufung & Relevanz-Poll 0 Stimmen
In sozialen Netzwerken teilen 1-Klick