
CVE-2026-25197: Authorization Bypass via IDOR — Gardyn Home Kit (ICSA-26-055-03)
| Feld | Wert |
|---|---|
| CVE | CVE-2026-25197 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 9.1 (Kritisch) |
| Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-639 (Autorisierungsbypass über benutzergesteuerten Schlüssel) |
| Forscher | Michael Groberman — Gr0m |
| Veröffentlicht | 2026-04-02 (Update A) |
| Feld | Wert |
|---|---|
| Anbieter | Gardyn |
| Produkt | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Komponente | Cloud-API |
| Betroffene Versionen | Cloud-API < 2.12.2026 |
Zwei REST-API-Endpunkte geben Benutzerdaten ohne berechtigungsspezifische Autorisierungsprüfungen zurück:
/api/users gibt die vollständige Benutzerliste zurück. Es ist keine Authentifizierung erforderlich./api/user/{id} gibt das Profil des durch {id} identifizierten Benutzers zurück. Es wird nicht überprüft, ob die anfordernde Partei berechtigt ist, auf den Datensatz dieses Benutzers zuzugreifen.Benutzerkennungen sind aufeinanderfolgende Ganzzahlen, sodass alle 134.215+ Benutzerkonten und deren zugehörigen Geräte über den Endpunkt /api/user/{id} enumeriert werden können.
Der Endpunkt /api/users akzeptiert unaunthentifizierte Anfragen und gibt die vollständige Benutzerliste zurück. Auf diesem Endpunkt wird keine Authentifizierung, Ratenbegrenzung oder Zugriffsprotokollierung durchgeführt.
GET [GESCHWÄRZT – Cloud-API-Host]/api/users
Authentifizierung: KEINE
Der Endpunkt /api/user/{id} akzeptiert eine Benutzer-ID als Pfadparameter und gibt das Profil des entsprechenden Benutzers zurück. Der Endpunkt führt keine Autorisierungsprüfung durch, um zu bestätigen, dass die anfordernde Partei mit dem angeforderten Benutzer verknüpft ist. Benutzer-IDs sind aufeinanderfolgende Ganzzahlen.
GET [GESCHWÄRZT – Cloud-API-Host]/api/user/{user_id}
Pro Benutzer offengelegte Daten:
| Feld | Beschreibung |
|---|---|
| Name | Vollständiger Name |
| E-Mail-Adresse | |
| Adresse | Physische Adresse |
Kamera-Bild-URLs folgen einem vorhersagbaren Muster, das die aufeinanderfolgende Benutzer-ID, Geräte-ID und den Zeitstempel einbezieht. Sobald Benutzer- und Geräte-IDs über den IDOR abgerufen wurden, kann ein Angreifer gültige URLs konstruieren, um auf Kamera-Bilder eines beliebigen Benutzers zuzugreifen, ohne zusätzliche Authentifizierung. Die Gardyn-Kamera erfasst nur Standbilder – es werden keine Audiostreams aufgezeichnet oder offengelegt.
/api/users (keine Authentifizierung, vollständige Benutzerliste) und /api/user/{id} (sequenzieller IDOR, Daten beliebiger Benutzer)| Dienst | Zweck |
|---|---|
| Azure AD B2C | Tokenbasierte Identität mit bereichsbezogenen Ansprüchen pro Benutzer |
| UUID/GUID-Identifikatoren |
Gardyn empfiehlt ein Upgrade auf Cloud-API-Version 2.12.2026 oder höher. Weitere Informationen finden Sie unter https://mygardyn.com/security/.
Empfohlene Abhilfemaßnahmen für Gerätebesitzer:
Empfohlene Korrektur für den Anbieter:
| Datum | Ereignis |
|---|---|
| 2025-10-14 | Erste Offenlegung gegenüber dem Anbieter |
| 2025-12-11 | Offenlegung gegenüber CERT/CC |
| 2026-02-24 | ICSA-26-055-03 veröffentlicht (initial) |
| 2026-04-02 | ICSA-26-055-03 Update A – CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662 hinzugefügt |
Gemeldet von Michael Groberman — Gr0m an CISA.
| Geräte |
| Zugehörige Geräte-IDs und Seriennummern |
| Einstellungen | Kontokonfiguration |
| Nicht-enumerierbare Identifikatoren |
| Autorisierungs-Middleware | Autorisierungsprüfung pro Anfrage |