
CVE-2026-32662: رمز تصحيح نشط في الإنتاج — Gardyn Home Kit (ICSA-26-055-03)
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (تحديث A) |
| CVSS 3.1 | 5.3 (متوسط) |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (كود تصحيح نشط) |
| الباحث | Michael Groberman — Gr0m |
| نُشر | 2026-04-02 (تحديث A) |
| الحقل | القيمة |
|---|---|
| البائع | Gardyn |
| المنتج | Gardyn Home Kit 1.0، 2.0، 3.0، 4.0؛ Gardyn Studio 1.0، 2.0 |
| المكون | Cloud API |
| الإصدارات المتأثرة | Cloud API < 2.12.2026 |
توجد نقاط نهاية API للتطوير والاختبار في بيئة الإنتاج تعكس وظائف الإنتاج. لقد وفرت هذه النقاط الطرفية تاريخياً الوصول إلى بيانات اعتماد الإنتاج مع ضوابط مصادقة مخفضة أو غائبة. بالإضافة إلى ذلك، تم تضمين بيانات اعتماد التطوير والتكوين في إصدارات تطبيق الجوال ولوحة الإدارة للإنتاج.
تم اكتشاف نقاط نهاية API متعددة للتطوير والاختبار موازية لبنية الإنتاج:
| النقطة الطرفية | الغرض | الحالة |
|---|---|---|
[مُحرَّف — مضيف API للتطوير #1] | API للتطوير | 403 ممنوع (محظور) |
[مُحرَّف — مضيف API للتطوير #2] | API للتطوير | غير معروف |
كان API التطوير يقبل تاريخياً نفس طلبات التجهيز مثل الإنتاج ويعيد بيانات اعتماد الإنتاج الكاملة بما في ذلك بيانات اعتماد iothubowner لـ IoT Hub (CVE-2025-1242) — دون مصادقة.
تم تكوين بيئة التطوير ببيانات اعتماد الإنتاج، مما يعني أن اختراق بيئة التطوير الأقل حماية يمنح وصولاً كاملاً إلى أسطول الإنتاج لـ IoT Hub.
تم العثور على بيانات اعتماد وتكوين بيئة التطوير مضمنة في مخرجات تطبيقات الإنتاج:
تطبيق الجوال (index.android.bundle):
حزمة JavaScript للوحة الإدارة (admin.gardyn.io):
[مُحرَّف — مضيف API للتطوير])كشف تحليل حزم الإنتاج و Firebase Remote Config عن سطح API للإنتاج بالكامل:
| النقطة الطرفية | الغرض |
|---|---|
[مُحرَّف — مضيف الإنتاج] | API الإنتاج الرئيسي |
[مُحرَّف — مضيف قديم] | API قديم |
[مُحرَّف — مضيف الطلبات] | معالجة الطلبات |
[مُحرَّف — مضيف خدمة Kelby] | طبقة خدمة المساعد الذكي |
[مُحرَّف — مضيف API البيانات] | API البيانات |
تعيد نقاط نهاية التطوير الآن استجابات 403 ممنوع، مما يشير إلى أنه تم حظرها ولكن البنية التحتية لا تزال منشورة. تظل بيانات اعتماد التطوير مضمنة في إصدارات تطبيق الجوال المنشورة.
iothubowner للإنتاج قابلاً للوصول)يوفر Azure ضوابط فصل البيئة والنشر المضمنة التي تمنع وصول كود التطوير إلى الإنتاج:
| الخدمة | الغرض |
|---|---|
| Azure App Service Deployment Slots | فصل بيئات التدريج/التطوير مع تكوينات مستقلة — التبديل إلى الإنتاج فقط عند التحقق |
| Azure App Service Environment Variables | إعدادات تكوين لكل فتحة تمنع ظهور بيانات اعتماد الإنتاج في البيئات غير الإنتاجية |
| GitHub Actions / Azure DevOps Environment Gates | فحوصات خط أنابيب CI/CD تتحقق من عدم وجود مخرجات تصحيح أو بيانات اعتماد تطوير قبل النشر |
يوصي Gardyn بالترقية إلى Cloud API الإصدار 2.12.2026 أو أحدث. انظر https://mygardyn.com/security/ للحصول على معلومات إضافية.
الإصلاح الموصى به للبائع:
| التاريخ | الحدث |
|---|---|
| 2025-10-14 | الإفصاح الأولي للبائع |
| 2025-12-11 | الإفصاح إلى CERT/CC |
| 2026-02-24 | نشر ICSA-26-055-03 (الأولي) |
| 2026-04-02 | ICSA-26-055-03 تحديث A — إضافة CVE-2026-32662 |
تم الإبلاغ بواسطة Michael Groberman — Gr0m إلى CISA.