Vulnerabilità ed exploit · Attacco ad app web

Un add-on di Home Assistant basta per prendere il root

Compass Security ha dimostrato che l’add-on Music Assistant per Home Assistant poteva essere raggiunto senza login e portare fino al root sul sistema host. Il punto critico non è solo la RCE nell’add-on, ma il fatto che un pannello web interno alla piattaforma possa attraversare il confine che di solito separa l’app dal sistema operativo.

L’interfaccia esposta permetteva di usare le funzioni dell’add-on contro sé stesso, senza rubare credenziali. Ottenuta l’esecuzione di codice nell’add-on, la catena di exploit arrivava ai privilegi di root sull’OS sottostante: per un ambiente self-hosted, un compromesso dell’add-on diventa compromesso dell’intera macchina.

Music Assistant 2.7.0 introduce autenticazione e blocca gli upload di file, ma la lezione resta più ampia di questa singola release. Per chi espone UI amministrative dentro piattaforme più grandi, il problema non è più il solo livello applicativo: il confine di isolamento può non reggere e l’host ereditare l’esposizione.

1 fonte · 1 giorno fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-03

Every edition of this story: Un add-on di Home Assistant basta per prendere il root

Altro da oggi