
CVE-2026-13768: Privilegierte iothubowner IoT Hub-Anmeldeinformationen – Flottenaufzählung, Geräte-RCE, Heimnetzwerk-Pivot – Gardyn (ICSA-26-183-03)
| Feld | Wert |
|---|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 10.0 (Critical) |
| Vektor (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Vektor (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (Verwendung hartcodierter Anmeldedaten) |
| Forscher | Michael Groberman |
| Veröffentlicht | 2026-07-02 |
| Koordinierter Fund | Gr0m-012 (IoT-Hub-Flottensteuerung) + Gr0m-013 (lateraler Netzwerkzugriff) |
| Feld | Wert |
|---|---|
| Anbieter | Gardyn |
| Produkt | Gardyn Home Kit, Gardyn Studio |
| Komponente | Azure IoT Hub-Steuerungsebene, Cloud-API, Geräte-Firmware |
| Betroffene Versionen | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
Gardyn legt einen privilegierten iothubowner-Shared-Access-Key offen. Der Zugriff auf diesen Schlüssel ermöglicht einem böswilligen Benutzer, eine Azure IoT Hub Registry Manager-Funktion aufzurufen, die Verbindungsinformationen für alle Gardyn Home Kit- und Studio-Geräte zurückgibt. Derselbe Schlüssel erlaubt die Ausführung beliebiger Befehle auf einem bestimmten verbundenen Gerät und kann es dem Angreifer ermöglichen, auf andere Geräte im Heimnetzwerk des Opfers zu pivotieren.
Dies ist der IoT-Hub-Sicherheitshinweis (ICSA-26-183-03), der den Kontrollebenen-Explosionsradius der administrativen Anmeldedaten katalogisiert. Er ist verwandt mit, aber unterscheidet sich von CVE-2025-1242 in ICSA-26-055-03, das die Offenlegung der iothubowner-Anmeldedaten durch nicht authentifizierte API-Antworten, Reverse Engineering der mobilen App und Firmware-Analyse katalogisiert. CVE-2026-13768 erfasst, was der Besitz dieser Anmeldedaten ermöglicht: flottenweite Aufzählung, gerätebezogene Remote-Code-Ausführung und laterale Bewegung in das Heim-LAN.
Die iothubowner-Shared-Access-Richtlinie ist die Anmeldeinformation mit den höchsten Berechtigungen in Azure IoT Hub. Microsoft dokumentiert sie als reine Backend-Dienst-Administration, die niemals an Clients weitergegeben werden darf.
| Berechtigung | Fähigkeit |
|---|---|
| RegistryRead | Jedes Gerät in der Flotte auflisten |
| RegistryWrite | Geräteregistrierungen erstellen/löschen/ändern |
| ServiceConnect | Cloud-zu-Gerät-Nachrichten senden |
| DeviceConnect | Gerät-zu-Cloud-Nachrichten senden (jedes Gerät imitieren) |
| ServiceInvoke | Direkte Methoden auf jedem Gerät aufrufen |
Mit dem Schlüssel gibt IoTHubRegistryManager Verbindungsinformationen für die gesamte Flotte zurück:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| Metrik | Anzahl | Quelle |
|---|---|---|
| Registrierte Geräte | 138.160+ | CISA / advisory record |
| Aufgezählte Geräte | 129.949 | Aufzählung durch Forscher, Dez. 2025 |
| Zum Zeitpunkt der Aufzählung online | 38.831 | Aufzählung durch Forscher, Dez. 2025 |
Cloud-zu-Gerät-Direktmethoden erreichen jedes Gerät. In Kombination mit dem Befehlseinschleusungspfad im upgrade()-Handler des Geräts (CVE-2025-29631) führt eine C2D-Methode zur Ausführung von Root-Befehlen auf dem Zielgerät:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
Jedes Gerät befindet sich im Heim-WLAN des Kunden. Die Befehlsausführung auf dem Gerät bietet einen Fußabdruck hinter der Heim-Firewall, von dem aus ein Angreifer das LAN scannen und mit anderen Hosts (Router, NAS, Kameras, intelligente Schlösser, Personalcomputer) interagieren kann. Das Gerät ist der Pivot-Punkt; es befindet sich bereits innerhalb des Netzwerks. Dies ist die laterale Bewegungsbedingung Gr0m-013.
| Aspekt | Detail |
|---|---|
| Gr0m-012 | IoT-Hub-Flottensteuerung — Aufzählung, Twin-Lesen/-Schreiben, direkte Methodenaufrufe, massives RCE-Potenzial |
| Gr0m-013 | Lateraler Netzwerkzugriff — Gerät als Pivot in 38.831+ Heimnetzwerke |
| Konsolidierung | CISA veröffentlichte beide Bedingungen unter einer CWE-798 CVE (beide wurden im VU#653116-Trackingblatt als CWE-798 eingestuft) |
| Beziehung zu CVE-2025-1242 | 1242 (ICSA-26-055-03) = Offenlegung der Anmeldedaten; 13768 (ICSA-26-183-03) = Explosionsradius der Anmeldedaten (Kontrollebene + lateral). Unterschiedliche Abhilfeflächen |
| Umfang | CISA wandte Scope:Changed (S:C) an, was eine Basisbewertung von 10,0 ergibt |
Gemäß ICSA-26-183-03 gibt Gardyn an, dass die bereitgestellte IoT-Hub-Infrastruktur aktualisiert wurde, um die aufgeführten Schwachstellen zu beheben.
iothubowner (unterbricht den initialen Zugriff).upgrade() (CVE-2025-29631), um die RCE-Primitive zu entfernen.Forscher: Michael Groberman (Gr0m) · Fall: CERT/CC VU#653116 · Sicherheitshinweis: ICSA-26-183-03