Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-32662 — استشارة تفصّل وجود كود تصحيح نشط في واجهة برمجة تطبيقات سحابة Gardyn Home Kit في بيئة الإنتاج، مما يكشف عن نقاط نهاية تطويرية وبيانات اعتماد مدمجة، مع إرشادات للمعالجة. | Kitploit
أدوات/GitHubGitHub/xf-secops/cve-2026-32662
أمان إنترنت الأشياءتحليل الثغرات الأمنيةأمن SCADA/ICSتدقيق التكوينأمن السحابةسوء التكوين
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

استشارة تفصّل وجود كود تصحيح نشط في واجهة برمجة تطبيقات سحابة Gardyn Home Kit في بيئة الإنتاج، مما يكشف عن نقاط نهاية تطويرية وبيانات اعتماد مدمجة، مع إرشادات للمعالجة.

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

CERT/CC VU#653116 | CISA Advisory ICSA-26-055-03 | All CVEs | Case Repository

CVE-2026-32662: كود تصحيح نشط في بيئة الإنتاج

نشرة استشارية

الحقلالقيمة
CVECVE-2026-32662
ICSAICSA-26-055-03 (تحديث A)
CVSS 3.15.3 (متوسط)
ناقل الهجومCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (كود تصحيح نشط)
الباحثMichael Groberman — Gr0m
تاريخ النشر2026-04-02 (تحديث A)

المنتج

الحقلالقيمة
البائعGardyn
المنتجGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
المكوّنCloud API
الإصدارات المتأثرةCloud API < 2.12.2026

الملخص

توجد نقاط نهاية API للتطوير والاختبار في بيئة الإنتاج تعكس وظائف الإنتاج. وقد وفرت هذه النقاط تاريخياً الوصول إلى بيانات اعتماد الإنتاج مع ضوابط مصادقة مخفّضة أو غائبة. بالإضافة إلى ذلك، تم تضمين بيانات اعتماد وإعدادات التطوير في إصدارات تطبيق الهاتف المحمول ولوحة الإدارة الخاصة بالإنتاج.

تفاصيل الثغرة

نقاط نهاية API للتطوير

تم اكتشاف نقاط نهاية API متعددة للتطوير والاختبار تعمل بالتوازي مع البنية التحتية للإنتاج:

نقطة النهايةالغرضالحالة
[تم حجبها — مضيف API للتطوير #1]API للتطوير403 Forbidden (محظورة)
[تم حجبها — مضيف API للتطوير #2]API للتطويرغير معروفة

تسريب بيانات الاعتماد التاريخي

قبلت API التطوير تاريخياً نفس طلبات التزويد التي يقبلها الإنتاج وأعادت بيانات اعتماد الإنتاج الكاملة بما في ذلك بيانات اعتماد IoT Hub iothubowner (CVE-2025-1242) — دون مصادقة.

تم تكوين بيئة التطوير ببيانات اعتماد الإنتاج، مما يعني أن اختراق بيئة التطوير الأقل حمايةً منح وصولاً كاملاً إلى أسطول IoT Hub الخاص بالإنتاج.

بيانات اعتماد التطوير في إصدارات الإنتاج

تم العثور على بيانات اعتماد وإعدادات بيئة التطوير مضمّنة في منتجات تطبيقات الإنتاج:

تطبيق الهاتف المحمول (index.android.bundle):

  • أسماء مضيفات ونقاط نهاية API للتطوير
  • بيانات اعتماد مشروع Firebase للتطوير
  • سلاسل اتصال بيئة الاختبار/المرحلة التجريبية

حزمة JavaScript للوحة الإدارة (admin.gardyn.io):

  • نقطة نهاية API للتطوير مسرّبة في حزمة الإنتاج ([تم حجبها — مضيف API للتطوير])
  • بيانات اعتماد بيئة التطوير
  • معلمات إعدادات التصحيح
  • معرّفات موارد Azure الداخلية

تعداد نقاط نهاية API للإنتاج

كشف تحليل حزم الإنتاج وFirebase Remote Config عن السطح الكامل لواجهة API للإنتاج:

الوضع الحالي

تعيد نقاط نهاية التطوير الآن استجابات 403 Forbidden، مما يشير إلى أنها محظورة ولكن البنية التحتية لا تزال منشورة. تظل بيانات اعتماد التطوير مضمّنة في إصدارات تطبيقات الهاتف المحمول المنشورة.

التأثير

  • تسريب بيانات اعتماد تاريخي عبر نقاط نهاية التطوير (كان مفتاح iothubowner للإنتاج متاحاً)
  • بيانات اعتماد التطوير في إصدارات الإنتاج تتيح اكتشاف البيئة والاستطلاع الموجّه
  • بيئات التطوير الموازية ببيانات اعتماد الإنتاج تخلق مسارات هجوم بديلة
  • تعداد سطح API الداخلي يساعد في استغلال ثغرات أخرى
  • خطر إعادة التعرض مستقبلاً إذا تم تخفيف ضوابط الوصول على نقاط نهاية التطوير

الخدمات القياسية المتاحة لهذه الفئة من نقاط النهاية

توفر Azure فصل بيئة وضوابط نشر مدمجة تمنع وصول كود التطوير إلى الإنتاج:

الخدمةالغرض
Azure App Service Deployment Slotsفصل بيئات المرحلة التجريبية/التطوير بإعدادات مستقلة — التبديل إلى الإنتاج فقط عند التحقق

المعالجة

توصي Gardyn بالترقية إلى إصدار Cloud API 2.12.2026 أو أحدث. راجع https://mygardyn.com/security/ للحصول على معلومات إضافية.

الإصلاح الموصى به للبائع:

  1. إيقاف تشغيل نقاط نهاية التطوير القابلة للتوجيه العام بالكامل
  2. تنفيذ تقسيم الشبكة لعزل البيئات غير الإنتاجية عن الإنترنت
  3. عدم استخدام بيانات اعتماد الإنتاج في بيئات التطوير أبداً
  4. إزالة أسماء مضيفات التطوير وبيانات الاعتماد وإعدادات التصحيح من إصدارات تطبيقات الإنتاج
  5. إزالة رموز التصحيح ومسارات البناء وبيانات تعريف البيئة من حزم الإنتاج
  6. تنفيذ خط أنابيب بناء يتحقق من عدم وجود قطع تطوير في إصدارات الإصدار
  7. إجراء تدقيقات منتظمة لنقاط نهاية Azure Web App المكشوفة

الجدول الزمني

التاريخالحدث
2025-10-14الإفصاح الأولي للبائع (الباحث + إجراء المستهلك — بصفة مزدوجة؛ كشف الباحث بصفته عميلاً متأثراً من Gardyn بالإضافة إلى عمله كباحث مكتشف؛ راجع الملاحظة الدائمة VU653116)
2025-12-11الإفصاح إلى CERT/CC (الباحث + إجراء المستهلك — بصفة مزدوجة؛ بعد 58 يوماً من الإفصاح الأولي للبائع)

المراجع

  • CVE-2026-32662 -- سجل CVE
  • ICSA-26-055-03
  • CWE-489: كود تصحيح نشط

الإشادة

تم الإبلاغ من قبل Michael Groberman — Gr0m إلى CISA.

تنزيل الأداة
نقطة النهايةالغرض
[تم حجبها — مضيف الإنتاج]API الرئيسي للإنتاج
[تم حجبها — مضيف قديم]API قديم
[تم حجبها — مضيف الطلبات]معالجة الطلبات
[تم حجبها — مضيف خدمة Kelby]طبقة خدمة المساعد الذكي
[تم حجبها — مضيف Data API]Data API
Azure App Service Environment Variablesإعدادات لكل فتحة تمنع ظهور بيانات اعتماد الإنتاج في البيئات غير الإنتاجية
GitHub Actions / Azure DevOps Environment Gatesفحوصات خط أنابيب CI/CD تتحقق من عدم وجود قطع تصحيح أو بيانات اعتماد تطوير قبل النشر
2026-02-24
نشر ICSA-26-055-03 (الأولي)
2026-04-02تحديث ICSA-26-055-03 A -- إضافة CVE-2026-32662