CVE-2026-13768
استخدام بيانات اعتماد مبرمجة مسبقًا في Gardyn IoT Hub
- تم النشر
- 02/07/2026
- محدث
- 06/07/2026
- تخصيص CNA
- icscert
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 49.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
أجهزة Gardyn تكشف عن مفتاح iothubowner مميز. الوصول إلى هذا المفتاح سيسمح لمستخدم ضار باستدعاء دالة IoTHub Registry Manager التي تُرجع معلومات الاتصال لجميع أجهزة Gardyn Home Kit وStudio. كما يسمح الوصول إلى هذا المفتاح لمستخدم ضار بتنفيذ أوامر عشوائية على جهاز متصل محدد، وقد يسمح للمستخدم الضار بالتنقل إلى أجهزة أخرى على شبكة المستخدم.
المصادر
2- CVE-2026-13768استغلال
Azure IoT Hub حيث يؤدي كشف مفتاح الوصول المشترك على مستوى المالك إلى تمكين تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه (RCE) ضد أجهزة إنترنت الأشياء المتصلة. إثبات المفهوم
- CVE-2026-13768البحث
CVE-2026-13768: اعتماد IoT Hub مميز بدور iothubowner — تعداد الأسطول، RCE على الأجهزة، التنقل داخل الشبكة المنزلية — Gardyn (ICSA-26-183-03)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.