{"id":191283,"date":"2026-06-01T10:22:10","date_gmt":"2026-06-01T10:22:10","guid":{"rendered":"https:\/\/www.europesays.com\/at\/191283\/"},"modified":"2026-06-01T10:22:10","modified_gmt":"2026-06-01T10:22:10","slug":"home-assistant-smartphone-apps-ermoeglichen-uebernahme-durch-angreifer","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/191283\/","title":{"rendered":"Home Assistant: Smartphone-Apps erm\u00f6glichen \u00dcbernahme durch Angreifer"},"content":{"rendered":"<p>Wer Home Assistant mit den Companion-Apps unter Android oder iOS steuert, sollte die verf\u00fcgbare Aktualisierung schleunigst anwenden. Das Update f\u00fcr die Apps schlie\u00dft eine Sicherheitsl\u00fccke, durch die Angreifer ein Zugriffstoken abgreifen und damit die komplette Home-Assistant-Instanz \u00fcbernehmen k\u00f6nnen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Details liefert eine <a href=\"https:\/\/github.com\/home-assistant\/core\/security\/advisories\/GHSA-7jp2-p2fw-mgvf\" rel=\"external noopener nofollow\" target=\"_blank\">Sicherheitsmeldung im GitHub-Repository von Home Assistant<\/a>, der CVE-Schwachstelleneintrag wurde nun am Wochenende \u00f6ffentlich (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-44698\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-44698<\/a>, CVSS 8.3, Risiko \u201ehoch\u201c). Die Schwachstelle beschreibt die Sicherheitsmeldung als Cross-Origin IFrame Token-Exfiltration mittels WebView-JavaScript-Bridge-Callback-Injection. Etwas weniger hakelig: Ein Iframe etwa von einer in Home Assistant eingebundenen externen App kann aufgrund der Schwachstelle beliebigen JavaScript-Code in der Companion-App innerhalb des Haupt-Frames ausf\u00fchren und dabei den Zugriffstoken des angemeldeten Nutzers ausleiten. Angreifer k\u00f6nnen sich damit als dieser Nutzer ausgeben und die Kontrolle \u00fcbernehmen, je nach Rolle des Users auch die komplette Instanz.<\/p>\n<p>Als Angriffsszenario beschreiben die Entwickler, dass ein Opfer die Home-Assistant-Companion-App installiert hat und damit am Server angemeldet ist. Zudem hat das Opfer eine Webseite (Iframe)-Karte zu einem Dashboard hinzugef\u00fcgt, die auf eine Drittanbieter-Webseite verweist, die Angreifer kontrollieren k\u00f6nnen \u2013 entweder direkt oder etwa nach einem Einbruch in einen solchen Dienst. Das Opfer \u00f6ffnet das Dashboard, woraufhin der Zugriffstoken an die Angreifer \u00fcbermittelt wird. Der wiederum nutzt dann den Token zum Zugriff auf die Home-Assistant-REST-API mit den Rechten des angemeldeten Users.<\/p>\n<p>Aktualisierte Software fixt das Problem<\/p>\n<p>Die Schwachstelle bessern die Home-Assistant-Companion-Apps in Version 2026.4.4 f\u00fcr Android und 2026.4.1 f\u00fcr iOS aus. Wer nicht umgehend auf die aktualisierten Apps umsteigen kann, soll jede Webseiten-Karte aus den Dashboards entfernen und einen Bogen um das Einbinden von Drittanbieter-URLs etwa f\u00fcr Wetter-Widgets, Status-Seiten oder externe Dashboards machen.<\/p>\n<p>Wer Interesse an Smart-Home-Steuerung mittels Home-Assistant hat und einen Weg zum Einstieg sucht, findet <a class=\"heiseplus-lnk\" href=\"https:\/\/www.heise.de\/ratgeber\/Smart-Home-Alles-was-Einsteiger-ueber-Home-Assistant-wissen-muessen-11145685.html\" rel=\"nofollow noopener\" target=\"_blank\">hier eine ausf\u00fchrliche Home-Assistant-Einf\u00fchrung<\/a>.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"Wer Home Assistant mit den Companion-Apps unter Android oder iOS steuert, sollte die verf\u00fcgbare Aktualisierung schleunigst anwenden. Das&hellip;\n","protected":false},"author":2,"featured_media":191284,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[11451,1392,46,42,57535,103,44,97,96,2165,9323,3291,101,98,2955,100,99],"class_list":["post-191283","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-apps","tag-at","tag-austria","tag-google-assistant","tag-it","tag-oesterreich","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-smart-home","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116674360277758989","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/191283","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=191283"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/191283\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/191284"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=191283"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=191283"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=191283"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}