Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-32646 — CVE-2026-32646: غياب المصادقة على نقطة نهاية جهاز الإدارة — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
أدوات/GitHubGitHub/michaeladamgroberman/cve-2026-32646
الاستطلاعأمان إنترنت الأشياءتحليل الثغرات الأمنيةجمع المعلوماتاختبار الاختراقأمن السحابةالمصادقةسوء التكوينأمن واجهات برمجة التطبيقات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: غياب المصادقة على نقطة نهاية جهاز الإدارة — Gardyn Home Kit (ICSA-26-055-03)

عرض المستودعالموقع الإلكتروني
3منذ 3 أشهرلم تتم المراجعة بعد

CVE-2026-32646: غياب المصادقة على نقطة نهاية إدارة الأجهزة الإدارية

النشرة الاستشارية

الحقلالقيمة
CVECVE-2026-32646
ICSAICSA-26-055-03 (تحديث أ)
CVSS 3.17.5 (عالي)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (غياب المصادقة للوظائف الحرجة)
ResearcherMichael Groberman — Gr0m
Published2026-04-02 (تحديث أ)

المنتج

الحقلالقيمة
البائعGardyn
المنتجGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
المكوّنCloud API
الإصدارات المتأثرةCloud API < 2.12.2026

الملخص

نقطة النهاية الإدارية /api/admin/devices لإدارة الأجهزة يمكن الوصول إليها بدون مصادقة. تعرّض نقطة النهاية هذه وظائف تعداد الأجهزة واسترجاع البيانات الوصفية وإدارة الأجهزة المخصّصة للاستخدام الإداري فقط.

تفاصيل الثغرة

وصول إداري بدون مصادقة

نقطة نهاية إدارة الأجهزة الإدارية قابلة للوصول علنًا بدون أي ضوابط مصادقة أو تفويض:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

الوظائف المكشوفة

تمكّن نقطة النهاية غير المصادَق عليها من:

  • تعداد الأجهزة -- قائمة بجميع الأجهزة المسجّلة في الأسطول
  • البيانات الوصفية للأجهزة -- الأرقام التسلسلية، إصدارات البرامج الثابتة، حالة الاتصال/عدم الاتصال، الطوابع الزمنية لآخر ظهور
  • ربط الأجهزة بالمستخدمين -- أي مستخدم يملك أي جهاز
  • عمليات إدارة الأجهزة -- عمليات CRUD إدارية على سجلات الأجهزة

العلاقة بالاكتشافات الأخرى

توفر نقطة النهاية هذه مسارًا بديلًا لتعداد الأجهزة لا يتطلب بيانات اعتماد IoT Hub (CVE-2025-1242). بينما تمكّن CVE-2025-1242 من التعداد عبر سجل Azure IoT Hub، تمكّن نقطة النهاية هذه من التعداد عبر واجهة برمجة تطبيقات Gardyn الخلفية — مساران مستقلان إلى البيانات نفسها.

عند دمجها مع CVE-2026-25197 (IDOR)، يمكن استخدام معرّفات الأجهزة التي يتم الحصول عليها من نقطة النهاية هذه للانتقال إلى المعلومات الشخصية (PII) للمستخدمين عبر REST API.

التأثير

  • تعداد كامل لأسطول الأجهزة بدون مصادقة (~138,160 جهازًا مسجّلًا)
  • كشف البيانات الوصفية للأجهزة (الأرقام التسلسلية، إصدارات البرامج الثابتة، الحالة) يمكّن من شن هجمات موجهة
  • الربط بين الأجهزة والمستخدمين يمكّن من انتهاكات الخصوصية على نطاق واسع
  • يوفر بيانات استطلاع لاستغلال CVE-2025-1242 (بيانات اعتماد IoT Hub) وCVE-2025-29631 (حقن الأوامر)
  • تعرّض الوظائف الإدارية قد يمكّن من التلاعب بالأجهزة

الخدمات القياسية المتاحة لهذه الفئة من نقاط النهاية

الخدمةالغرض
Azure App Service Authentication (Easy Auth)وسيط مصادقة مدمج — تبديل واحد يحمي جميع نقاط النهاية

المعالجة

توصي Gardyn بالترقية إلى إصدار Cloud API 2.12.2026 أو أحدث. راجع https://mygardyn.com/security/ للحصول على معلومات إضافية.

التخفيفات الموصى بها لأصحاب الأجهزة:

  • عزل جهاز Gardyn على شبكة VLAN مخصصة أو قطاع شبكة IoT

الإصلاح الموصى به للبائع:

  1. طلب مصادقة إدارية على جميع نقاط النهاية /api/admin/*
  2. تنفيذ تحكم بالوصول قائم على الأدوار يفصل بين عمليات المسؤول والمستخدم
  3. وضع نقاط النهاية الإدارية خلف مسار منفصل خاضع للتحكم بالوصول (وليس على API العام)
  4. تدقيق سجلات الوصول لنقاط النهاية الإدارية بحثًا عن وصول غير مصرح به
  5. تنفيذ تحديد معدل الطلبات على نقاط نهاية قوائم الأجهزة

الجدول الزمني

التاريخالحدث
2025-10-14الإفصاح الأولي للبائع
2025-12-11الإفصاح إلى CERT/CC
2026-02-24نشر ICSA-26-055-03 (النشر الأولي)
2026-04-02ICSA-26-055-03 تحديث أ — إضافة CVE-2026-32646

المراجع

  • CVE-2026-32646 — سجل CVE
  • ICSA-26-055-03
  • CWE-306: غياب المصادقة للوظائف الحرجة

التقدير

أُبلغ من قبل Michael Groberman — Gr0m إلى CISA.

تنزيل الأداة
Azure App Service Access Restrictionsقواعد وصول قائمة على IP أو VNet لتقييد من يمكنه الوصول إلى نقاط نهاية محددة
Azure RBACتحكم بالوصول قائم على الأدوار يفصل بين العمليات الإدارية وعمليات المستخدم