
CVE-2026-13768: اعتماد IoT Hub مميز بدور iothubowner — تعداد الأسطول، RCE على الأجهزة، التنقل داخل الشبكة المنزلية — Gardyn (ICSA-26-183-03)
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 10.0 (حرجة) |
| المتجه (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| المتجه (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (استخدام بيانات اعتماد مضمّنة في الكود) |
| الباحث | Michael Groberman |
| تاريخ النشر | 2026-07-02 |
| الاكتشاف المنسق | Gr0m-012 (التحكم في أسطول مركز إنترنت الأشياء) + Gr0m-013 (الوصول الجانبي إلى الشبكة) |
| الحقل | القيمة |
|---|---|
| البائع | Gardyn |
| المنتج | Gardyn Home Kit، Gardyn Studio |
| المكوّن | مستوى التحكم في Azure IoT Hub، واجهة برمجة التطبيقات السحابية، البرنامج الثابت للجهاز |
| الإصدارات المتأثرة | البرنامج الثابت المنزلي < master.627، البرنامج الثابت لـ Studio < master.627، واجهة برمجة التطبيقات السحابية < 2.12.2026 |
تكشف Gardyn عن مفتاح وصول مشترك متميّز باسم iothubowner. يتيح الوصول إلى هذا المفتاح لمستخدم خبيث استدعاء دالة Registry Manager في Azure IoT Hub تعيد معلومات الاتصال لجميع أجهزة Gardyn Home Kit و Studio. كما يتيح المفتاح نفسه تنفيذ أوامر عشوائية على جهاز متصل محدد ويمكن أن يسمح للمهاجم بالتنقل إلى أجهزة أخرى على الشبكة المنزلية للضحية.
هذه هي النشرة الاستشارية لمركز إنترنت الأشياء (ICSA-26-183-03) التي توثّق نطاق انفجار مستوى التحكم لبيانات الاعتماد الإدارية. وهي مرتبطة بـ CVE-2025-1242 الوارد في ICSA-26-055-03 لكنها متميزة عنه؛ فقد وثّق ذلك الإعلان كشف بيانات اعتماد iothubowner عبر استجابات API غير مصادق عليها، والهندسة العكسية لتطبيق الجوال، وتحليل البرنامج الثابت. يلتقط CVE-2026-13768 ما يتيحه امتلاك تلك البيانات الاعتمادية: تعدادًا على نطاق الأسطول، وتنفيذ أوامر عن بُعد لكل جهاز، وحركة جانبية إلى الشبكة المحلية المنزلية.
سياسة الوصول المشترك iothubowner هي بيانات الاعتماد الأعلى صلاحية في Azure IoT Hub. توثّقها Microsoft كإدارة خدمات خلفية فقط، ولا يجوز توزيعها على العملاء أبدًا.
| الصلاحية | الإمكانية |
|---|---|
| RegistryRead | تعداد كل جهاز في الأسطول |
| RegistryWrite | إنشاء / حذف / تعديل تسجيلات الأجهزة |
باستخدام المفتاح، يعيد IoTHubRegistryManager معلومات الاتصال للأسطول بأكمله:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| المقياس | العدد | المصدر |
|---|---|---|
| الأجهزة المسجلة | 138,160+ | سجل CISA / النشرة الاستشارية |
| الأجهزة التي تم تعدادها | 129,949 | تعداد الباحث، ديسمبر 2025 |
| الأجهزة المتصلة وقت التعداد | 38,831 | تعداد الباحث، ديسمبر 2025 |
تصل الطرق المباشرة من السحابة إلى الجهاز (Cloud-to-Device) إلى أي جهاز. وبالاقتران مع مسار حقن الأوامر في معالج upgrade() بالجهاز (CVE-2025-29631)، تتيح طريقة C2D تنفيذ أوامر بصلاحيات الجذر على الجهاز المستهدف:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
يقع كل جهاز على شبكة WiFi المنزلية للعميل. يوفر تنفيذ الأوامر على الجهاز موطئ قدم خلف جدار الحماية المنزلي، ومنه يمكن للمهاجم فحص الشبكة المحلية والتفاعل مع المضيفين الآخرين (الموجهات وأجهزة NAS والكاميرات والأقفال الذكية وأجهزة الكمبيوتر الشخصية). الجهاز هو نقطة التنقل؛ فهو موجود بالفعل داخل الشبكة. هذه هي حالة الحركة الجانبية Gr0m-013.
وفقًا لـ ICSA-26-183-03، صرّحت Gardyn بأن البنية التحتية المنشورة لمركز إنترنت الأشياء قد تم تحديثها لمعالجة الثغرات المدرجة.
iothubowner (يكسر الوصول الأولي).upgrade() (CVE-2025-29631) للقضاء على إمكانية تنفيذ الأوامر عن بُعد.الباحث: Michael Groberman (Gr0m) · الحالة: CERT/CC VU#653116 · النشرة الاستشارية: ICSA-26-183-03
| ServiceConnect | إرسال رسائل من السحابة إلى الجهاز |
| DeviceConnect | إرسال رسائل من الجهاز إلى السحابة (انتحال شخصية أي جهاز) |
| ServiceInvoke | استدعاء طرق مباشرة على أي جهاز |
| الجانب | التفاصيل |
|---|
| Gr0m-012 | التحكم في أسطول مركز إنترنت الأشياء — التعداد، قراءة/كتابة التوأم الرقمي، استدعاء الطرق المباشرة، إمكانية تنفيذ أوامر جماعية |
| Gr0m-013 | الوصول الجانبي إلى الشبكة — الجهاز كنقطة تنقل إلى أكثر من 38,831 شبكة منزلية |
| الدمج | نشرت CISA الحالتين ضمن CVE واحدة وفق CWE-798 (صُنّفت كلتاهما CWE-798 في ورقة تتبع VU#653116) |
| العلاقة بـ CVE-2025-1242 | 1242 (ICSA-26-055-03) = كشف بيانات الاعتماد؛ 13768 (ICSA-26-183-03) = نطاق انفجار بيانات الاعتماد (مستوى التحكم + الجانبي). أسطح معالجة متميزة |
| النطاق | طبّقت CISA النطاق: متغير (S:C)، مما أسفر عن درجة أساسية 10.0 |