Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-55726 — CVE-2026-55726: حاوية تخزين Azure Blob قابلة للسرد علنًا (سجلات الأجهزة) - Gardyn (ICSA-26-183-03) | Kitploit
أدوات/GitHubGitHub/michaeladamgroberman/cve-2026-55726
الاستطلاعأمان إنترنت الأشياءتحليل الثغرات الأمنيةجمع المعلوماتأمن السحابةسوء التكوين
GitHubmichaeladamgroberman/cve-2026-55726

CVE-2026-55726

CVE-2026-55726: حاوية تخزين Azure Blob قابلة للسرد علنًا (سجلات الأجهزة) - Gardyn (ICSA-26-183-03)

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-55726: حاوية Azure Blob Storage قابلة للسرد علنًا (سجلات الأجهزة)

النشرة

الحقلالقيمة
CVECVE-2026-55726
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.3 (متوسطة)
المتجه (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
المتجه (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWECWE-497 (كشف معلومات النظام الحساسة إلى نطاق تحكم غير مصرح به)
الباحثMichael Groberman
نُشر2026-07-02
الاكتشاف المنسقGr0m-017 (حاوية blob عامة device-log)

المنتج

الحقلالقيمة
المورّدGardyn
المنتجGardyn Home Kit, Gardyn Studio
المكوّنCloud API / Azure Blob Storage (حاوية device-log)
الإصدارات المتأثرةHome Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026

ملخص

حاوية Azure Blob Storage المستخدمة لسجلات أجهزة Gardyn يمكن سرد محتوياتها علنًا دون مصادقة. يمكن لمستخدم ضار تعداد وقراءة أي ملف سجل في الحاوية. كانت السجلات متاحة منذ مايو 2020 تقريبًا حتى الإفصاح عنها (أكثر من 5 سنوات).

تفاصيل الثغرة

تسمح حاوية device-log بالتعداد المجهول وقراءة الكائنات. تشمل المحتويات المكشوفة:

يتمثل الأثر في كشف المعلومات، وتحديد بصمة الجهاز، واستطلاع الشبكة الداخلية (تدعم أسماء SSID والمسارات الاستهداف).

الربط بالاكتشافات المنسقة

الجانبالتفاصيل
Gr0m-017حاوية blob عامة device-log، تعداد بدون مصادقة، سجلات منذ مايو 2020 وما بعده

المعالجة

وفقًا لـ ICSA-26-183-03، صرّحت Gardyn أنه تم تحديث البنية التحتية المنشورة لـ IoT Hub لمعالجة الثغرات المدرجة.

  1. اضبط مستوى وصول الحاوية إلى Private.
  2. اشترط رموز SAS (محدودة النطاق، قصيرة العمر) لأي وصول مطلوب.
  3. دقق الكائنات الموجودة؛ احذف البيانات الحساسة (أسماء SSID والمسارات وبيانات الاعتماد) من السجلات.

الباحث: Michael Groberman (Gr0m) · الحالة: CERT/CC VU#653116 · النشرة: ICSA-26-183-03

تنزيل الأداة
البياناتمثال / ملاحظة
تجزئات معرّف الجهازموجودة في أسماء الملفات
أسماء SSID لشبكات WiFiبما في ذلك شبكات SSID داخلية مثل Gardyn-Office
مسارات البرامج النصية الداخليةبنية نظام الملفات لبرنامج الجهاز
إعدادات النظامإعدادات الجهاز
إصدارات البرنامج الثابتتحديد البصمة / الاستهداف
تسلسلات الإقلاعسلوك بدء التشغيل
إعدادات Cronتفاصيل المهام المجدولة
سجلات الأخطاءتتبعات المكدس
مطابقة CWE
سجّل الباحث التصنيف CWE-200؛ وخصّصت CISA التصنيف الأكثر تحديدًا CWE-497
مختلفة عنCVE-2025-10681 / Gr0m-004 (بيانات اعتماد blob مضمّنة في الكود) وGr0m-011 (رمز SAS قابل للكتابة). هذا الاكتشاف هو التعداد/القراءة غير المصادَق عليهما لحاوية السجلات نفسها