
CVE-2025-10681: مفتاح حساب تخزين Azure Blob المُضمن بشكل ثابت — Gardyn Home Kit (ICSA-26-055-03)
| الحقل | القيمة |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6 (عالية) |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798 (استخدام بيانات اعتماد مُضمَّنة بشكل ثابت) |
| الباحث | Michael Groberman — Gr0m |
| تاريخ النشر | 2026-02-24 |
| الحقل | القيمة |
|---|---|
| البائع | Gardyn |
| المنتج | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| المكون | البرنامج الثابت للجهاز، التطبيق المحمول |
| الإصدارات المتأثرة | جميع إصدارات البرنامج الثابت، جميع إصدارات التطبيق المحمول |
مفتاح حساب تخزين Azure Blob مُضمَّن بشكل ثابت في كل من البرنامج الثابت لجهاز Gardyn والتطبيق المحمول. تمنح بيانات الاعتماد على مستوى الحساب هذه الوصول إلى جميع حاويات blob بما في ذلك تحديثات البرنامج الثابت OTA وسجلات الجهاز وصور الكاميرا من حوالي 115,000 جهاز.
تمت إزالة أسماء الحسابات — تمت إزالة معرفات موارد Azure المحددة من هذا الإفصاح العام لتقليل تمكين المهاجم.
يمكن الوصول إلى ثلاثة حسابات تخزين Azure Blob عبر المفتاح المُضمَّن. تخدم صور الكاميرا الثابتة، وسجلات الجهاز، وتحديثات OTA، وفيديوهات التصوير الزمني (المبنية من الصور الثابتة)، والصور المصغرة — جميعها بأذونات على مستوى الحساب (وصول كامل). لا تلتقط كاميرا Gardyn تدفقات الصوت أو تخزنها؛ جميع الوسائط المتعلقة بالكاميرا تعتمد على الصور.
مفتاح حساب التخزين مضمن في:
/usr/local/etc/gardyn/index.android.bundleتمت إزالة أسماء الحاويات — تمت إزالة معرفات الموارد المحددة من هذا الإفصاح العام لتقليل تمكين المهاجم.
كشف الاستكشاف عن حاويات تحتوي على صور كاميرا داخل المنزل (حوالي 115,000 كاميرا)، وسجلات تشخيص الجهاز (أكثر من 5 سنوات)، وتسجيلات زمنية، وحزم تحديث البرامج الثابتة. حاويات صور الكاميرا والسجلات وتحديثات OTA لديها وصول للقراءة/الكتابة. الوصول للكتابة إلى حاوية البرامج الثابتة OTA يوفر وصولاً معمارياً إلى خط أنابيب تحديث البرامج الثابتة.
| الخدمة | الغرض |
|---|---|
| رموز الوصول المشترك (SAS) | رموز وصول محدودة الوقت والنطاق والأذونات لموارد التخزين |
يوفر مفتاح الحساب وصولاً غير مقيد إلى جميع الحاويات، بما في ذلك حوالي 115,000 صورة كاميرا داخل المنزل، وسجلات تشخيص لأكثر من 5 سنوات، وخط أنابيب تحديث البرامج الثابتة OTA.
التخفيفات الموصى بها لأصحاب الأجهزة:
الإصلاح الموصى به للبائع:
| التاريخ | الحدث |
|---|---|
| 2025-10-14 | الإفصاح الأولي للبائع |
| 2025-12-11 | الإفصاح لـ CERT/CC |
| 2026-02-24 | نشر ICSA-26-055-03 (أولاً) |
| 2026-04-02 | تحديث ICSA-26-055-03 A -- إضافة CVE-2025-10681 |
تم الإبلاغ بواسطة Michael Groberman — Gr0m إلى CISA.
| Azure RBAC لتخزين Blob |
| التحكم في الوصول المستند إلى الدور بأذونات محددة لكل مستخدم أو خدمة |
| الهويات المُدارة | مصادقة بدون بيانات اعتماد لخدمات Azure — بدون مفاتيح لتضمينها أو تسريبها |