Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/michaeladamgroberman/cve-2026-28766
IoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityAuthenticationAPI Security
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)

Repository anzeigenWebseite
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-28766

Fehlende Authentifizierung: Benutzerkonto-Endpunkt

FeldWert
CVECVE-2026-28766
SchweregradKritisch (9.3)
CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Schwachstelle (CWE)CWE-306: Fehlende Authentifizierung für kritische Funktion
Betroffene KomponentenCloud-API <2.12.2026
AnbieterGardyn Inc.
Betroffene ProdukteGardyn Home Kit Modelle 1.0, 2.0, 3.0, 4.0; Gardyn Studio Modelle 1.0, 2.0
SektorLebensmittel und Landwirtschaft (CISA-Klassifizierung)
Status gemäß CISA-Update ABehoben

Was dokumentiert ist

Laut der CISA-Warnung hat ein nicht authentifizierter Cloud-API-Endpunkt (/api/users) Datensätze offengelegt, die in der Warnung als „alle Benutzerkontoinformationen“ beschrieben wurden, für etwa 134,215 Kunden.

Ein separat erfasster Einzeldatensatz-Begleitendpunkt (/api/user/{id}, veröffentlicht als CVE-2026-25197) gab Benutzerdatensätze — einschließlich physischer Adressen — über eine fortlaufende Ganzzahl-ID ohne Authentifizierung zurück, wodurch derselbe Benutzerbereich Datensatz für Datensatz aufzählbar wurde.

Primärquellen

  • CISA ICSA-26-055-03 (Update A)
  • NVD: CVE-2026-28766
  • MITRE-CVE-Datensatz: CVE-2026-28766

Behebung gemäß CISA-Update A

Gemäß CISA-Update A (2. April 2026) ist diese CVE behoben. Die von CISA angegebenen Korrekturversionen sind: Gardyn-Mobilanwendung 2.11.0 oder höher; Gardyn-Cloud-API 2.12.2026 oder höher; Home-Kit-Firmware master.622 oder höher.

Danksagung

Gemeldet von Michael Groberman — Gr0m an CISA über CERT/CC VINCE Fall VU#653116.

Tool herunterladen