Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-28767 — CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Tools/GitHubGitHub/michaeladamgroberman/cve-2026-28767
IoT SecurityVulnerability AnalysisWeb SecurityCloud SecurityMisconfigurationAPI Security
GitHubmichaeladamgroberman/cve-2026-28767

CVE-2026-28767

CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03)

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
vor 2 MonatenNoch nicht geprüft

CVE-2026-28767: Fehlende Authentifizierung am Endpunkt für administrative Benachrichtigungen

Advisory

FeldWert
CVECVE-2026-28767
ICSAICSA-26-055-03 (Update A)
CVSS 3.15.3 (Mittel)
VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-306 (Fehlende Authentifizierung für kritische Funktion)
SicherheitsforscherMichael Groberman — Gr0m
Veröffentlicht2026-04-02 (Update A)

Produkt

FeldWert
HerstellerGardyn
ProduktGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
KomponenteCloud-API
Betroffene VersionenCloud-API < 2.12.2026

Zusammenfassung

Der administrative Endpunkt /api/admin/notifications ist ohne Authentifizierung erreichbar und legt interne Daten des Benachrichtigungssystems sowie administrative Kommunikation für nicht authentifizierte Benutzer offen.

Details zur Schwachstelle

Zugriff ohne Authentifizierung

Der administrative Benachrichtigungs-Endpunkt ist ohne jegliche Authentifizierungs- oder Autorisierungskontrollen öffentlich zugänglich:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE

Offengelegte Daten

Der nicht authentifizierte Endpunkt gewährt Zugriff auf:

  • Interne Daten des Benachrichtigungssystems und Nachrichtenvorlagen
  • Administrative Kommunikation und Systemmeldungen
  • Konfigurationen für Push-Benachrichtigungen und Zustellstatus
  • Benachrichtigungseinstellungen und Targeting-Daten von Benutzern

Systemisches Muster

Dieser Endpunkt ist Teil eines umfassenderen Musters fehlender Authentifizierung im Gardyn-Pfad /api/admin/*. Sowohl /api/admin/devices (CVE-2026-32646) als auch /api/admin/notifications weisen keine Authentifizierung auf, was darauf hindeutet, dass der gesamte administrative API-Namespace ohne Zugriffskontrollen bereitgestellt worden sein könnte.

Auswirkungen

  • Offenlegung interner administrativer Kommunikation
  • Einblick in operative Abläufe und Systemereignisse
  • Offenlegung von Benachrichtigungsvorlagen und Targeting-Daten
  • Aufklärungswert zur Identifizierung von Systemverhalten, Nutzerinteraktionsmustern und administrativen Arbeitsabläufen
  • Potenzial für das Einschleusen oder Verändern von Benachrichtigungen, sofern Schreiboperationen offengelegt sind

Standarddienste für diese Klasse von Endpunkten

DienstZweck
Azure App Service Authentication (Easy Auth)Integrierte Authentifizierungs-Middleware — ein einziger Schalter schützt alle Endpunkte
Azure App Service Access RestrictionsIP- oder VNet-basierte Zugriffsregeln, um einzuschränken, wer bestimmte Endpunkte erreichen kann

Behebung

Gardyn empfiehlt ein Upgrade auf Cloud-API-Version 2.12.2026 oder neuer. Weitere Informationen finden Sie unter https://mygardyn.com/security/.

Empfohlene Korrektur für den Hersteller:

  1. Administrative Authentifizierung für alle /api/admin/*-Endpunkte verlangen
  2. Rollenbasierte Zugriffskontrolle für administrative Operationen implementieren
  3. Alle Endpunkte unter dem Pfad /api/admin/ auf fehlende Authentifizierung prüfen
  4. Administrative Endpunkte hinter einem separaten, zugriffsgeschützten Pfad platzieren
  5. Zugriffsprotokolle auf unbefugten Zugriff auf administrative Endpunkte prüfen

Zeitleiste

DatumEreignis
2025-10-14Erste Meldung an den Hersteller
2025-12-11Meldung an CERT/CC
2026-02-24ICSA-26-055-03 veröffentlicht (initial)
2026-04-02ICSA-26-055-03 Update A -- CVE-2026-28767 hinzugefügt

Referenzen

  • CVE-2026-28767 -- CVE-Eintrag
  • ICSA-26-055-03
  • CWE-306: Fehlende Authentifizierung für kritische Funktion

Danksagung

Gemeldet von Michael Groberman — Gr0m an CISA.

Tool herunterladen