
CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03)
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (تحديث A) |
| CVSS 3.1 | 5.3 (متوسط) |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (نقص المصادقة للوظائف الحرجة) |
| الباحث | Michael Groberman — Gr0m |
| تاريخ النشر | 2026-04-02 (تحديث A) |
| الحقل | القيمة |
|---|---|
| المورّد | Gardyn |
| المنتج | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| المكون | Cloud API |
| الإصدارات المتأثرة | Cloud API < 2.12.2026 |
يمكن الوصول إلى نقطة النهاية الإدارية /api/admin/notifications دون مصادقة، مما يعرض بيانات نظام الإشعارات الداخلية والاتصالات الإدارية للمستخدمين غير المصادق عليهم.
نقطة نهاية الإشعارات الإدارية متاحة للجميع دون أي ضوابط مصادقة أو تفويض:
GET [مُعتم — مضيف Cloud API]/api/admin/notifications
المصادقة: لا شيء
توفر نقطة النهاية غير المصادقة الوصول إلى:
هذه نقطة النهاية هي جزء من نمط أوسع من نقص المصادقة على مسار /api/admin/* في Gardyn. تفتقر كل من /api/admin/devices (CVE-2026-32646) و /api/admin/notifications إلى المصادقة، مما يشير إلى أن مساحة اسم API الإدارية بأكملها قد تم نشرها دون ضوابط وصول.
| الخدمة | الغرض |
|---|---|
| Azure App Service Authentication (Easy Auth) | وسيط مصادقة مدمج — مفتاح واحد يحمي جميع نقاط النهاية |
| Azure App Service Access Restrictions | قواعد وصول قائمة على IP أو VNet لتقييد من يمكنه الوصول إلى نقاط نهاية معينة |
توصي Gardyn بالترقية إلى الإصدار 2.12.2026 من Cloud API أو أحدث. راجع https://mygardyn.com/security/ للحصول على معلومات إضافية.
الإصلاح الموصى به للمورّد:
/api/admin/*/api/admin/ بحثًا عن نقص المصادقة| التاريخ | الحدث |
|---|---|
| 2025-10-14 | الإبلاغ الأولي للمورّد |
| 2025-12-11 | الإبلاغ إلى CERT/CC |
| 2026-02-24 | نشر ICSA-26-055-03 (أولي) |
| 2026-04-02 | ICSA-26-055-03 التحديث A — إضافة CVE-2026-28767 |
تم الإبلاغ من قبل Michael Groberman — Gr0m إلى CISA.