Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/michaeladamgroberman/cve-2026-32646
ReconnaissanceIoT SecurityVulnerability AnalysisInformation GatheringPenetration TestingCloud SecurityAuthenticationMisconfigurationAPI Security

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
CVE-2026-32646 — CVE-2026-32646: Missing Authentication on Admin Device Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: Missing Authentication on Admin Device Endpoint — Gardyn Home Kit (ICSA-26-055-03)

Repository anzeigenWebseite
vor 2 MonatenNoch nicht geprüft
Teilen

CVE-2026-32646: Fehlende Authentifizierung am administrativen Geräteverwaltungs-Endpunkt

Sicherheitshinweis

FieldValue
CVECVE-2026-32646
ICSAICSA-26-055-03 (Update A)
CVSS 3.17.5 (Hoch)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (Fehlende Authentifizierung für kritische Funktion)
ResearcherMichael Groberman — Gr0m
Published2026-04-02 (Update A)

Produkt

FieldValue
VendorGardyn
ProductGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponentCloud API
Affected VersionsCloud API < 2.12.2026

Zusammenfassung

Der administrative Endpunkt /api/admin/devices für die Geräteverwaltung ist ohne Authentifizierung zugänglich. Dieser Endpunkt gibt Geräteaufzählung, Metadatenabruf und Geräteverwaltungsfunktionen frei, die nur für administrative Zwecke vorgesehen sind.

Schwachstellendetails

Nicht authentifizierter administrativer Zugriff

Der administrative Geräteverwaltungs-Endpunkt ist ohne Authentifizierungs- oder Autorisierungskontrollen öffentlich zugänglich:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

Freigelegte Funktionen

Der nicht authentifizierte Endpunkt ermöglicht:

  • Geräteaufzählung – listet alle registrierten Geräte im Bestand auf
  • Gerätemetadaten – Seriennummern, Firmwareversionen, Online-/Offline-Status, Zeitstempel des letzten Kontakts
  • Geräte-zu-Benutzer-Zuordnung – welcher Benutzer welches Gerät besitzt
  • Geräteverwaltungsoperationen – administrative CRUD-Operationen auf Gerätedatensätze

Beziehung zu anderen Erkenntnissen

Dieser Endpunkt bietet einen alternativen Weg zur Geräteaufzählung, der keine IoT-Hub-Anmeldedaten (CVE-2025-1242) erfordert. Während CVE-2025-1242 die Aufzählung über die Azure-IoT-Hub-Registrierung ermöglicht, ermöglicht dieser Endpunkt die Aufzählung über die Gardyn-Backend-API – zwei unabhängige Wege zu denselben Daten.

In Kombination mit CVE-2026-25197 (IDOR) können über diesen Endpunkt gewonnene Geräte-IDs verwendet werden, um über die REST-API auf personenbezogene Daten (PII) der Benutzer zuzugreifen.

Auswirkungen

  • Vollständige Aufzählung des Gerätebestands ohne Authentifizierung (~138.160 registrierte Geräte)
  • Offenlegung von Gerätemetadaten (Seriennummern, Firmwareversionen, Status) ermöglicht gezielte Angriffe
  • Geräte-zu-Benutzer-Korrelation ermöglicht Datenschutzverletzungen in großem Maßstab
  • Liefert Aufklärungsdaten für die Ausnutzung von CVE-2025-1242 (IoT-Hub-Anmeldedaten) und CVE-2025-29631 (Befehlseinschleusung)
  • Freilegung administrativer Funktionen kann Gerätemanipulation ermöglichen

Für diese Art von Endpunkt verfügbare Standarddienste

ServiceZweck
Azure App Service Authentication (Easy Auth)

Behebung

Gardyn empfiehlt ein Upgrade auf Cloud-API Version 2.12.2026 oder höher. Siehe https://mygardyn.com/security/ für weitere Informationen.

Empfohlene Maßnahmen für Gerätebesitzer:

  • Isolieren Sie das Gardyn-Gerät in einem dedizierten VLAN oder IoT-Netzwerksegment

Empfohlener Fix für den Anbieter:

  1. Administrative Authentifizierung auf allen /api/admin/*-Endpunkten erzwingen
  2. Rollenbasierte Zugriffskontrolle implementieren, die Admin- und Benutzeroperationen trennt
  3. Administrative Endpunkte hinter einem separaten zugriffsgeschützten Pfad platzieren (nicht auf der öffentlichen API)
  4. Zugriffsprotokolle administrativer Endpunkte auf unbefugten Zugriff prüfen
  5. Ratenbegrenzung auf Endpunkten zur Gerätelistung implementieren

Zeitplan

DatumEreignis
2025-10-14Erstmeldung an den Anbieter
2025-12-11Meldung an CERT/CC
2026-02-24ICSA-26-055-03 veröffentlicht (initial)
2026-04-02ICSA-26-055-03 Update A – CVE-2026-32646 hinzugefügt

Referenzen

  • CVE-2026-32646 -- CVE Record
  • ICSA-26-055-03
  • CWE-306: Fehlende Authentifizierung für kritische Funktion

Danksagung

Gemeldet von Michael Groberman — Gr0m an CISA.

Tool herunterladen
Integrierte Authentifizierungs-Middleware – ein einzelner Schalter schützt alle Endpunkte
Azure App Service Access RestrictionsIP- oder VNet-basierte Zugriffsregeln, um einzuschränken, wer bestimmte Endpunkte erreichen kann
Azure RBACRollenbasierte Zugriffskontrolle, die administrative und Benutzeroperationen trennt