
CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)
Fehlende Authentifizierung: Benutzerkonto-Endpunkt
| Feld | Wert |
|---|---|
| CVE | CVE-2026-28766 |
| Schweregrad | Kritisch (9.3) |
| CVSS-Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| Schwachstelle (CWE) | CWE-306: Fehlende Authentifizierung für kritische Funktion |
| Betroffene Komponenten | Cloud-API <2.12.2026 |
| Anbieter | Gardyn Inc. |
| Betroffene Produkte | Gardyn Home Kit Modelle 1.0, 2.0, 3.0, 4.0; Gardyn Studio Modelle 1.0, 2.0 |
| Sektor | Lebensmittel und Landwirtschaft (CISA-Klassifizierung) |
| Status gemäß CISA-Update A | Behoben |
Laut der CISA-Warnung hat ein nicht authentifizierter Cloud-API-Endpunkt (/api/users) Datensätze offengelegt, die in der Warnung als „alle Benutzerkontoinformationen“ beschrieben wurden, für etwa 134,215 Kunden.
Ein separat erfasster Einzeldatensatz-Begleitendpunkt (/api/user/{id}, veröffentlicht als CVE-2026-25197) gab Benutzerdatensätze — einschließlich physischer Adressen — über eine fortlaufende Ganzzahl-ID ohne Authentifizierung zurück, wodurch derselbe Benutzerbereich Datensatz für Datensatz aufzählbar wurde.
Gemäß CISA-Update A (2. April 2026) ist diese CVE behoben. Die von CISA angegebenen Korrekturversionen sind: Gardyn-Mobilanwendung 2.11.0 oder höher; Gardyn-Cloud-API 2.12.2026 oder höher; Home-Kit-Firmware master.622 oder höher.
Gemeldet von Michael Groberman — Gr0m an CISA über CERT/CC VINCE Fall VU#653116.