
CVE-2026-28766: غياب المصادقة على نقطة نهاية حساب المستخدم — Gardyn Home Kit (ICSA-26-055-03)
نقص المصادقة: نقطة نهاية حساب المستخدم
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-28766 |
| الخطورة | حرج (9.3) |
| متجه CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| الضعف (CWE) | CWE-306: فقدان المصادقة لوظيفة حرجة |
| المكونات المتأثرة | Cloud API <2.12.2026 |
| البائع | Gardyn Inc. |
| المنتجات المتأثرة | Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0 |
| القطاع | الغذاء والزراعة (تصنيف CISA) |
| الحالة حسب تحديث CISA A | تمت المعالجة |
وفقًا لإرشادات CISA، كشف نقطة نهاية واجهة برمجة تطبيقات سحابية غير مصادقة (/api/users) عن سجلات وُصفت في الإرشادات بأنها "جميع معلومات حساب المستخدم" لحوالي 134,215 عميل.
نقطة نهاية مصاحبة مسجلة بشكل منفصل لسجل واحد (/api/user/{id}، منشورة كـ CVE-2026-25197) أعادت سجلات لكل مستخدم - بما في ذلك العناوين الفعلية - بواسطة معرف صحيح متسلسل بدون مصادقة، مما جعل مساحة المستخدم نفسها قابلة للتعداد سجلًا تلو الآخر.
وفقًا لتحديث CISA A (2 أبريل 2026)، تمت معالجة هذا CVE. إصدارات الإصلاح المذكورة من CISA هي: تطبيق Gardyn المحمول 2.11.0 أو أحدث؛ واجهة برمجة تطبيقات Gardyn السحابية 2.12.2026 أو أحدث؛ برنامج Home Kit الثابت master.622 أو أحدث.
تم الإبلاغ بواسطة Michael Groberman — Gr0m إلى CISA عبر CERT/CC VINCE Case VU#653116.