
CVE-2026-32646: غياب المصادقة على نقطة نهاية جهاز الإدارة — Gardyn Home Kit (ICSA-26-055-03)
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (تحديث أ) |
| CVSS 3.1 | 7.5 (عالي) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (غياب المصادقة للوظائف الحرجة) |
| Researcher | Michael Groberman — Gr0m |
| Published | 2026-04-02 (تحديث أ) |
| الحقل | القيمة |
|---|---|
| البائع | Gardyn |
| المنتج | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| المكوّن | Cloud API |
| الإصدارات المتأثرة | Cloud API < 2.12.2026 |
نقطة النهاية الإدارية /api/admin/devices لإدارة الأجهزة يمكن الوصول إليها بدون مصادقة. تعرّض نقطة النهاية هذه وظائف تعداد الأجهزة واسترجاع البيانات الوصفية وإدارة الأجهزة المخصّصة للاستخدام الإداري فقط.
نقطة نهاية إدارة الأجهزة الإدارية قابلة للوصول علنًا بدون أي ضوابط مصادقة أو تفويض:
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE
تمكّن نقطة النهاية غير المصادَق عليها من:
توفر نقطة النهاية هذه مسارًا بديلًا لتعداد الأجهزة لا يتطلب بيانات اعتماد IoT Hub (CVE-2025-1242). بينما تمكّن CVE-2025-1242 من التعداد عبر سجل Azure IoT Hub، تمكّن نقطة النهاية هذه من التعداد عبر واجهة برمجة تطبيقات Gardyn الخلفية — مساران مستقلان إلى البيانات نفسها.
عند دمجها مع CVE-2026-25197 (IDOR)، يمكن استخدام معرّفات الأجهزة التي يتم الحصول عليها من نقطة النهاية هذه للانتقال إلى المعلومات الشخصية (PII) للمستخدمين عبر REST API.
| الخدمة | الغرض |
|---|---|
| Azure App Service Authentication (Easy Auth) | وسيط مصادقة مدمج — تبديل واحد يحمي جميع نقاط النهاية |
توصي Gardyn بالترقية إلى إصدار Cloud API 2.12.2026 أو أحدث. راجع https://mygardyn.com/security/ للحصول على معلومات إضافية.
التخفيفات الموصى بها لأصحاب الأجهزة:
الإصلاح الموصى به للبائع:
/api/admin/*| التاريخ | الحدث |
|---|---|
| 2025-10-14 | الإفصاح الأولي للبائع |
| 2025-12-11 | الإفصاح إلى CERT/CC |
| 2026-02-24 | نشر ICSA-26-055-03 (النشر الأولي) |
| 2026-04-02 | ICSA-26-055-03 تحديث أ — إضافة CVE-2026-32646 |
أُبلغ من قبل Michael Groberman — Gr0m إلى CISA.
| Azure App Service Access Restrictions | قواعد وصول قائمة على IP أو VNet لتقييد من يمكنه الوصول إلى نقاط نهاية محددة |
| Azure RBAC | تحكم بالوصول قائم على الأدوار يفصل بين العمليات الإدارية وعمليات المستخدم |