CVE-2026-55726: حاوية Azure Blob Storage قابلة للسرد علنًا (سجلات الأجهزة)
النشرة
| الحقل | القيمة |
|---|
| CVE | CVE-2026-55726 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 5.3 (متوسطة) |
| المتجه (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| المتجه (4.0) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-497 (كشف معلومات النظام الحساسة إلى نطاق تحكم غير مصرح به) |
| الباحث | Michael Groberman |
| نُشر | 2026-07-02 |
| الاكتشاف المنسق | Gr0m-017 (حاوية blob عامة device-log) |
المنتج
| الحقل | القيمة |
|---|
| المورّد | Gardyn |
| المنتج | Gardyn Home Kit, Gardyn Studio |
| المكوّن | Cloud API / Azure Blob Storage (حاوية device-log) |
| الإصدارات المتأثرة | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
ملخص
حاوية Azure Blob Storage المستخدمة لسجلات أجهزة Gardyn يمكن سرد محتوياتها علنًا دون مصادقة. يمكن لمستخدم ضار تعداد وقراءة أي ملف سجل في الحاوية. كانت السجلات متاحة منذ مايو 2020 تقريبًا حتى الإفصاح عنها (أكثر من 5 سنوات).
تفاصيل الثغرة
تسمح حاوية device-log بالتعداد المجهول وقراءة الكائنات. تشمل المحتويات المكشوفة:
يتمثل الأثر في كشف المعلومات، وتحديد بصمة الجهاز، واستطلاع الشبكة الداخلية (تدعم أسماء SSID والمسارات الاستهداف).
الربط بالاكتشافات المنسقة
| الجانب | التفاصيل |
|---|
| Gr0m-017 | حاوية blob عامة device-log، تعداد بدون مصادقة، سجلات منذ مايو 2020 وما بعده |
|
المعالجة
وفقًا لـ ICSA-26-183-03، صرّحت Gardyn أنه تم تحديث البنية التحتية المنشورة لـ IoT Hub لمعالجة الثغرات المدرجة.
- اضبط مستوى وصول الحاوية إلى Private.
- اشترط رموز SAS (محدودة النطاق، قصيرة العمر) لأي وصول مطلوب.
- دقق الكائنات الموجودة؛ احذف البيانات الحساسة (أسماء SSID والمسارات وبيانات الاعتماد) من السجلات.
الباحث: Michael Groberman (Gr0m) · الحالة: CERT/CC VU#653116 · النشرة: ICSA-26-183-03