CVE-2026-34205Home Assistant Supervisor在Linux系统上存在安全漏洞。当Home Assistant应用配置为主机网络模式时,会将未认证端点暴露给内部Docker网桥。由于Linux配置未按预期限制访问,同一网络的设备无需认证即可访问这些端点,导致严重安全风险。
该漏洞主要影响运行在Linux环境下的Home Assistant Supervisor。当用户使用主机网络模式配置Home Assistant应用(插件)时,系统本应将管理端点绑定在内部Docker网桥接口上,并限制外部访问。然而,由于Linux网络命名空间处理逻辑的缺陷,这些未认证的端点实际上直接暴露在了局域网中。攻击者无需用户交互或身份验证(PR:N),只要处于邻接网络(AV:A),即可向目标发送HTTP请求。利用该漏洞,攻击者可以绕过身份验证机制,直接调用受影响的API接口,获取系统敏感信息、修改配置或执行管理操作,从而完全控制受影响的应用环境,造成数据泄露或系统破坏。