CVE-2026-33045Home Assistant 是一款开源家庭自动化软件。在 2025.02 至 2026.01 之前的版本中,从 Android Auto 导入的“剩余充电时间”传感器存在存储型跨站脚本漏洞。攻击者可通过注入恶意脚本利用该漏洞,当用户查看仪表盘时触发,导致信息泄露或会话劫持。该问题类似于 CVE-2025-62172,已在 2026.01 版本中修复。
该漏洞属于存储型跨站脚本(Stored XSS)。Home Assistant 在处理 Android Auto 集成传输的移动设备传感器数据时,未对“剩余充电时间”字段进行充分的输入清洗和输出编码。攻击者若能控制发送给 Home Assistant 的传感器数据(例如通过篡改 Android Auto 应用或中间网络传输),即可将 JavaScript 代码注入到数据库中。由于 Home Assistant 直接将传感器数值渲染到前端 UI,当具有低权限的用户或管理员访问包含该传感器的仪表盘页面时,恶意脚本将在其浏览器环境中执行。CVSS 3.1 评分为 5.4(中危),攻击向量为网络(AV:N),攻击复杂度低(AC:L),且具备范围变更(S:C)能力,意味着攻击者可能利用此漏洞绕过同源策略,进一步窃取管理凭证或执行未授权操作。此漏洞利用了系统对外部集成数据的信任缺失,强调了在 IoT 平台中处理非受信输入的重要性。