
CVE-2026-32646: Missing Authentication on Admin Device Endpoint — Gardyn Home Kit (ICSA-26-055-03)
| Field | Value |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 7.5 (Hoch) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (Fehlende Authentifizierung für kritische Funktion) |
| Researcher | Michael Groberman — Gr0m |
| Published | 2026-04-02 (Update A) |
| Field | Value |
|---|---|
| Vendor | Gardyn |
| Product | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Component | Cloud API |
| Affected Versions | Cloud API < 2.12.2026 |
Der administrative Endpunkt /api/admin/devices für die Geräteverwaltung ist ohne Authentifizierung zugänglich. Dieser Endpunkt gibt Geräteaufzählung, Metadatenabruf und Geräteverwaltungsfunktionen frei, die nur für administrative Zwecke vorgesehen sind.
Der administrative Geräteverwaltungs-Endpunkt ist ohne Authentifizierungs- oder Autorisierungskontrollen öffentlich zugänglich:
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE
Der nicht authentifizierte Endpunkt ermöglicht:
Dieser Endpunkt bietet einen alternativen Weg zur Geräteaufzählung, der keine IoT-Hub-Anmeldedaten (CVE-2025-1242) erfordert. Während CVE-2025-1242 die Aufzählung über die Azure-IoT-Hub-Registrierung ermöglicht, ermöglicht dieser Endpunkt die Aufzählung über die Gardyn-Backend-API – zwei unabhängige Wege zu denselben Daten.
In Kombination mit CVE-2026-25197 (IDOR) können über diesen Endpunkt gewonnene Geräte-IDs verwendet werden, um über die REST-API auf personenbezogene Daten (PII) der Benutzer zuzugreifen.
| Service | Zweck |
|---|---|
| Azure App Service Authentication (Easy Auth) |
Gardyn empfiehlt ein Upgrade auf Cloud-API Version 2.12.2026 oder höher. Siehe https://mygardyn.com/security/ für weitere Informationen.
Empfohlene Maßnahmen für Gerätebesitzer:
Empfohlener Fix für den Anbieter:
/api/admin/*-Endpunkten erzwingen| Datum | Ereignis |
|---|---|
| 2025-10-14 | Erstmeldung an den Anbieter |
| 2025-12-11 | Meldung an CERT/CC |
| 2026-02-24 | ICSA-26-055-03 veröffentlicht (initial) |
| 2026-04-02 | ICSA-26-055-03 Update A – CVE-2026-32646 hinzugefügt |
Gemeldet von Michael Groberman — Gr0m an CISA.
| Integrierte Authentifizierungs-Middleware – ein einzelner Schalter schützt alle Endpunkte |
| Azure App Service Access Restrictions | IP- oder VNet-basierte Zugriffsregeln, um einzuschränken, wer bestimmte Endpunkte erreichen kann |
| Azure RBAC | Rollenbasierte Zugriffskontrolle, die administrative und Benutzeroperationen trennt |