CVE-2026-13768: Privilegierte IoT-Hub-Anmeldedaten — Flottenaufzählung, Geräte-RCE und Heimnetzwerk-Pivot
Sicherheitshinweis
| Feld | Wert |
|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 10.0 (Critical) |
| Vektor (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Vektor (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (Verwendung hartcodierter Anmeldedaten) |
| Forscher | Michael Groberman |
| Veröffentlicht | 2026-07-02 |
| Koordinierter Fund | Gr0m-012 (IoT-Hub-Flottensteuerung) + Gr0m-013 (lateraler Netzwerkzugriff) |
Produkt
| Feld | Wert |
|---|
| Anbieter | Gardyn |
| Produkt | Gardyn Home Kit, Gardyn Studio |
| Komponente | Azure IoT Hub-Steuerungsebene, Cloud-API, Geräte-Firmware |
| Betroffene Versionen | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
Zusammenfassung
Gardyn legt einen privilegierten iothubowner-Shared-Access-Key offen. Der Zugriff auf diesen Schlüssel ermöglicht einem böswilligen Benutzer, eine Azure IoT Hub Registry Manager-Funktion aufzurufen, die Verbindungsinformationen für alle Gardyn Home Kit- und Studio-Geräte zurückgibt. Derselbe Schlüssel erlaubt die Ausführung beliebiger Befehle auf einem bestimmten verbundenen Gerät und kann es dem Angreifer ermöglichen, auf andere Geräte im Heimnetzwerk des Opfers zu pivotieren.
Dies ist der IoT-Hub-Sicherheitshinweis (ICSA-26-183-03), der den Kontrollebenen-Explosionsradius der administrativen Anmeldedaten katalogisiert. Er ist verwandt mit, aber unterscheidet sich von CVE-2025-1242 in ICSA-26-055-03, das die Offenlegung der iothubowner-Anmeldedaten durch nicht authentifizierte API-Antworten, Reverse Engineering der mobilen App und Firmware-Analyse katalogisiert. CVE-2026-13768 erfasst, was der Besitz dieser Anmeldedaten ermöglicht: flottenweite Aufzählung, gerätebezogene Remote-Code-Ausführung und laterale Bewegung in das Heim-LAN.
Schwachstellendetails
Die Anmeldedaten
Die iothubowner-Shared-Access-Richtlinie ist die Anmeldeinformation mit den höchsten Berechtigungen in Azure IoT Hub. Microsoft dokumentiert sie als reine Backend-Dienst-Administration, die niemals an Clients weitergegeben werden darf.
| Berechtigung | Fähigkeit |
|---|
| RegistryRead | Jedes Gerät in der Flotte auflisten |
|
Flottenaufzählung (Registry-Manager)
Mit dem Schlüssel gibt IoTHubRegistryManager Verbindungsinformationen für die gesamte Flotte zurück:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| Metrik | Anzahl | Quelle |
|---|
| Registrierte Geräte | 138.160+ | CISA / advisory record |
| Aufgezählte Geräte | 129.949 | Aufzählung durch Forscher, Dez. 2025 |
| Zum Zeitpunkt der Aufzählung online | 38.831 |
Gerätebezogene Remote-Code-Ausführung
Cloud-zu-Gerät-Direktmethoden erreichen jedes Gerät. In Kombination mit dem Befehlseinschleusungspfad im upgrade()-Handler des Geräts (CVE-2025-29631) führt eine C2D-Methode zur Ausführung von Root-Befehlen auf dem Zielgerät:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
Heimnetzwerk-Pivot
Jedes Gerät befindet sich im Heim-WLAN des Kunden. Die Befehlsausführung auf dem Gerät bietet einen Fußabdruck hinter der Heim-Firewall, von dem aus ein Angreifer das LAN scannen und mit anderen Hosts (Router, NAS, Kameras, intelligente Schlösser, Personalcomputer) interagieren kann. Das Gerät ist der Pivot-Punkt; es befindet sich bereits innerhalb des Netzwerks. Dies ist die laterale Bewegungsbedingung Gr0m-013.
Zuordnung zu koordinierten Funden
Abhilfe
Gemäß ICSA-26-183-03 gibt Gardyn an, dass die bereitgestellte IoT-Hub-Infrastruktur aktualisiert wurde, um die aufgeführten Schwachstellen zu beheben.
- Rotieren Sie die administrativen Anmeldedaten
iothubowner (unterbricht den initialen Zugriff).
- Stellen Sie Anmeldedaten mit geringsten Berechtigungen pro Gerät aus; entfernen Sie flottenweite administrative Schlüssel aus jedem client-erreichbaren Pfad.
- Beseitigen Sie die Befehlseinschleusungs-Senke
upgrade() (CVE-2025-29631), um die RCE-Primitive zu entfernen.
- Erzwingen Sie eine Befehls-Allowlist für direkte Methoden.
- Aktivieren Sie die Zugriffsprotokollierung und Anomaliebenachrichtigung für IoT Hub (der Anbieter gab gegenüber CISA an, dass während des Offenlegungszeitraums keine Zugriffsprotokollierung auf den betroffenen Endpunkten existierte).
Forscher: Michael Groberman (Gr0m) · Fall: CERT/CC VU#653116 · Sicherheitshinweis: ICSA-26-183-03