
استشارة تفصّل وجود كود تصحيح نشط في واجهة برمجة تطبيقات سحابة Gardyn Home Kit في بيئة الإنتاج، مما يكشف عن نقاط نهاية تطويرية وبيانات اعتماد مدمجة، مع إرشادات للمعالجة.
CERT/CC VU#653116 | CISA Advisory ICSA-26-055-03 | All CVEs | Case Repository
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (تحديث A) |
| CVSS 3.1 | 5.3 (متوسط) |
| ناقل الهجوم | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (كود تصحيح نشط) |
| الباحث | Michael Groberman — Gr0m |
| تاريخ النشر | 2026-04-02 (تحديث A) |
| الحقل | القيمة |
|---|---|
| البائع | Gardyn |
| المنتج | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| المكوّن | Cloud API |
| الإصدارات المتأثرة | Cloud API < 2.12.2026 |
توجد نقاط نهاية API للتطوير والاختبار في بيئة الإنتاج تعكس وظائف الإنتاج. وقد وفرت هذه النقاط تاريخياً الوصول إلى بيانات اعتماد الإنتاج مع ضوابط مصادقة مخفّضة أو غائبة. بالإضافة إلى ذلك، تم تضمين بيانات اعتماد وإعدادات التطوير في إصدارات تطبيق الهاتف المحمول ولوحة الإدارة الخاصة بالإنتاج.
تم اكتشاف نقاط نهاية API متعددة للتطوير والاختبار تعمل بالتوازي مع البنية التحتية للإنتاج:
| نقطة النهاية | الغرض | الحالة |
|---|---|---|
[تم حجبها — مضيف API للتطوير #1] | API للتطوير | 403 Forbidden (محظورة) |
[تم حجبها — مضيف API للتطوير #2] | API للتطوير | غير معروفة |
قبلت API التطوير تاريخياً نفس طلبات التزويد التي يقبلها الإنتاج وأعادت بيانات اعتماد الإنتاج الكاملة بما في ذلك بيانات اعتماد IoT Hub iothubowner (CVE-2025-1242) — دون مصادقة.
تم تكوين بيئة التطوير ببيانات اعتماد الإنتاج، مما يعني أن اختراق بيئة التطوير الأقل حمايةً منح وصولاً كاملاً إلى أسطول IoT Hub الخاص بالإنتاج.
تم العثور على بيانات اعتماد وإعدادات بيئة التطوير مضمّنة في منتجات تطبيقات الإنتاج:
تطبيق الهاتف المحمول (index.android.bundle):
حزمة JavaScript للوحة الإدارة (admin.gardyn.io):
[تم حجبها — مضيف API للتطوير])كشف تحليل حزم الإنتاج وFirebase Remote Config عن السطح الكامل لواجهة API للإنتاج:
تعيد نقاط نهاية التطوير الآن استجابات 403 Forbidden، مما يشير إلى أنها محظورة ولكن البنية التحتية لا تزال منشورة. تظل بيانات اعتماد التطوير مضمّنة في إصدارات تطبيقات الهاتف المحمول المنشورة.
iothubowner للإنتاج متاحاً)توفر Azure فصل بيئة وضوابط نشر مدمجة تمنع وصول كود التطوير إلى الإنتاج:
| الخدمة | الغرض |
|---|---|
| Azure App Service Deployment Slots | فصل بيئات المرحلة التجريبية/التطوير بإعدادات مستقلة — التبديل إلى الإنتاج فقط عند التحقق |
توصي Gardyn بالترقية إلى إصدار Cloud API 2.12.2026 أو أحدث. راجع https://mygardyn.com/security/ للحصول على معلومات إضافية.
الإصلاح الموصى به للبائع:
| التاريخ | الحدث |
|---|---|
| 2025-10-14 | الإفصاح الأولي للبائع (الباحث + إجراء المستهلك — بصفة مزدوجة؛ كشف الباحث بصفته عميلاً متأثراً من Gardyn بالإضافة إلى عمله كباحث مكتشف؛ راجع الملاحظة الدائمة VU653116) |
| 2025-12-11 | الإفصاح إلى CERT/CC (الباحث + إجراء المستهلك — بصفة مزدوجة؛ بعد 58 يوماً من الإفصاح الأولي للبائع) |
تم الإبلاغ من قبل Michael Groberman — Gr0m إلى CISA.
| نقطة النهاية | الغرض |
|---|
[تم حجبها — مضيف الإنتاج] | API الرئيسي للإنتاج |
[تم حجبها — مضيف قديم] | API قديم |
[تم حجبها — مضيف الطلبات] | معالجة الطلبات |
[تم حجبها — مضيف خدمة Kelby] | طبقة خدمة المساعد الذكي |
[تم حجبها — مضيف Data API] | Data API |
| Azure App Service Environment Variables | إعدادات لكل فتحة تمنع ظهور بيانات اعتماد الإنتاج في البيئات غير الإنتاجية |
| GitHub Actions / Azure DevOps Environment Gates | فحوصات خط أنابيب CI/CD تتحقق من عدم وجود قطع تصحيح أو بيانات اعتماد تطوير قبل النشر |
| 2026-02-24 |
| نشر ICSA-26-055-03 (الأولي) |
| 2026-04-02 | تحديث ICSA-26-055-03 A -- إضافة CVE-2026-32662 |