
CVE-2025-10681: Hartcodierter Azure-Blob-Speicherkontoschlüssel — Gardyn Home Kit (ICSA-26-055-03)
| Feld | Wert |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6 (Hoch) |
| Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798 (Verwendung von hartcodierten Anmeldeinformationen) |
| Forscher | Michael Groberman — Gr0m |
| Veröffentlicht | 2026-02-24 |
| Feld | Wert |
|---|---|
| Anbieter | Gardyn |
| Produkt | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Komponente | Geräte-Firmware, mobile Anwendung |
| Betroffene Versionen | Alle Firmware-Versionen, Mobile App alle Versionen |
Ein Azure-Blob-Speicherkontoschlüssel ist sowohl in der Gardyn-Geräte-Firmware als auch in der mobilen Anwendung hartcodiert. Diese Anmeldedaten auf Kontenebene gewähren Zugriff auf alle Blob-Container, einschließlich OTA-Firmware-Updates, Geräteprotokolle und Kamerabilder von etwa 115.000 Geräten.
Kontonamen entfernt — Spezifische Azure-Ressourcenkennungen wurden aus dieser öffentlichen Offenlegung entfernt, um die Unterstützung von Angreifern zu reduzieren.
Drei Azure-Blob-Speicherkonten sind über den hartcodierten Schlüssel zugänglich. Sie dienen Kamerastandbildern, Geräteprotokollen, OTA-Updates, Zeitraffervideos (aus Standbildern erstellt) und Miniaturbildern – alle mit Berechtigungen auf Kontenebene (Vollzugriff). Die Gardyn-Kamera erfasst oder speichert keine Audiostreams; alle kamerabezogenen Medien sind bildbasiert.
Der Speicherkontoschlüssel ist eingebettet in:
/usr/local/etc/gardyn/index.android.bundleContainernamen entfernt — Spezifische Ressourcenkennungen wurden aus dieser öffentlichen Offenlegung entfernt, um die Unterstützung von Angreifern zu reduzieren.
Die Aufzählung ergab Container mit Innenaufnahmen von Hauskameras (~115.000 Kameras), Gerätediagnoseprotokollen (5+ Jahre), Zeitrafferaufnahmen und Firmware-Update-Paketen. Kamera-, Protokoll- und OTA-Update-Container haben Lese-/Schreibzugriff.
Schreibzugriff auf den OTA-Firmware-Container bietet architektonischen Zugriff auf die Firmware-Update-Pipeline.
| Dienst | Zweck |
|---|---|
| Shared Access Signatures (SAS) |
Der Kontoschlüssel bietet uneingeschränkten Zugriff auf alle Container, einschließlich ~115.000 Innenaufnahmen von Hauskameras, 5+ Jahre Diagnoseprotokolle und die OTA-Firmware-Update-Pipeline.
Empfohlene Schadensbegrenzungen für Gerätebesitzer:
Empfohlene Lösung für den Anbieter:
| Datum | Ereignis |
|---|---|
| 2025-10-14 | Erstmeldung an den Anbieter |
| 2025-12-11 | Meldung an CERT/CC |
| 2026-02-24 | ICSA-26-055-03 veröffentlicht (initial) |
| 2026-04-02 | ICSA-26-055-03 Update A – CVE-2025-10681 hinzugefügt |
Gemeldet von Michael Groberman — Gr0m an die CISA.
| Zeitlich begrenzte, umfangsbegrenzte, berechtigungsbegrenzte Zugriffstoken für Speicherressourcen |
| Azure RBAC for Blob Storage | Rollenbasierte Zugriffssteuerung mit bereichsbezogenen Berechtigungen pro Benutzer oder pro Dienst |
| Managed Identities | Anmeldedatenfreie Authentifizierung für Azure-Dienste – keine zu hartcodierenden oder preiszugebenden Schlüssel |