
CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03)
| Feld | Wert |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (Mittel) |
| Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (Fehlende Authentifizierung für kritische Funktion) |
| Sicherheitsforscher | Michael Groberman — Gr0m |
| Veröffentlicht | 2026-04-02 (Update A) |
| Feld | Wert |
|---|---|
| Hersteller | Gardyn |
| Produkt | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Komponente | Cloud-API |
| Betroffene Versionen | Cloud-API < 2.12.2026 |
Der administrative Endpunkt /api/admin/notifications ist ohne Authentifizierung erreichbar und legt interne Daten des Benachrichtigungssystems sowie administrative Kommunikation für nicht authentifizierte Benutzer offen.
Der administrative Benachrichtigungs-Endpunkt ist ohne jegliche Authentifizierungs- oder Autorisierungskontrollen öffentlich zugänglich:
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
Der nicht authentifizierte Endpunkt gewährt Zugriff auf:
Dieser Endpunkt ist Teil eines umfassenderen Musters fehlender Authentifizierung im Gardyn-Pfad /api/admin/*. Sowohl /api/admin/devices (CVE-2026-32646) als auch /api/admin/notifications weisen keine Authentifizierung auf, was darauf hindeutet, dass der gesamte administrative API-Namespace ohne Zugriffskontrollen bereitgestellt worden sein könnte.
| Dienst | Zweck |
|---|---|
| Azure App Service Authentication (Easy Auth) | Integrierte Authentifizierungs-Middleware — ein einziger Schalter schützt alle Endpunkte |
| Azure App Service Access Restrictions | IP- oder VNet-basierte Zugriffsregeln, um einzuschränken, wer bestimmte Endpunkte erreichen kann |
Gardyn empfiehlt ein Upgrade auf Cloud-API-Version 2.12.2026 oder neuer. Weitere Informationen finden Sie unter https://mygardyn.com/security/.
Empfohlene Korrektur für den Hersteller:
/api/admin/*-Endpunkte verlangen/api/admin/ auf fehlende Authentifizierung prüfen| Datum | Ereignis |
|---|---|
| 2025-10-14 | Erste Meldung an den Hersteller |
| 2025-12-11 | Meldung an CERT/CC |
| 2026-02-24 | ICSA-26-055-03 veröffentlicht (initial) |
| 2026-04-02 | ICSA-26-055-03 Update A -- CVE-2026-28767 hinzugefügt |
Gemeldet von Michael Groberman — Gr0m an CISA.