
CVE-2026-32662: Aktiver Debug-Code in Produktion — Gardyn Home Kit (ICSA-26-055-03)
| Feld | Wert |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (Mittel) |
| Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Aktiver Debug-Code) |
| Forscher | Michael Groberman — Gr0m |
| Veröffentlicht | 2026-04-02 (Update A) |
| Feld | Wert |
|---|---|
| Anbieter | Gardyn |
| Produkt | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Komponente | Cloud-API |
| Betroffene Versionen | Cloud-API < 2.12.2026 |
Entwicklungs- und Test-API-Endpunkte, die die Produktionsfunktionalität widerspiegeln, sind in der Produktionsumgebung vorhanden. Diese Endpunkte boten in der Vergangenheit Zugriff auf Produktionsanmeldedaten mit reduzierten oder fehlenden Authentifizierungskontrollen. Darüber hinaus sind Entwicklungsanmeldedaten und -konfiguration in den Produktions-Builds der mobilen Anwendung und des Admin-Panels eingebettet.
Es wurden mehrere Entwicklungs- und Test-API-Endpunkte entdeckt, die parallel zur Produktionsinfrastruktur existieren:
| Endpunkt | Zweck | Status |
|---|---|---|
[REDACTED — Dev API host #1] | Entwicklungs-API | 403 Forbidden (blockiert) |
[REDACTED — Dev API host #2] | Entwicklungs-API | Unbekannt |
Die Entwicklungs-API akzeptierte in der Vergangenheit dieselben Provisionierungsanfragen wie die Produktion und gab ohne Authentifizierung vollständige Produktionsanmeldedaten zurück, einschließlich der iothubowner-Anmeldedaten des IoT Hub (CVE-2025-1242).
Die Entwicklungsumgebung war mit Produktionsanmeldedaten konfiguriert, was bedeutet, dass eine Kompromittierung der weniger gesicherten Entwicklungsumgebung vollen Zugriff auf die Produktions-IoT-Hub-Flotte gewährte.
Anmeldedaten und Konfiguration der Entwicklungsumgebung waren in den Produktions-Artefakten der Anwendung eingebettet:
Mobile Anwendung (index.android.bundle):
JavaScript-Bundle des Admin-Panels (admin.gardyn.io):
[REDACTED — Dev API host])Die Analyse der Produktions-Bundles und der Firebase Remote Config legte die vollständige Produktions-API-Oberfläche offen:
Die Entwicklungs-Endpunkte geben nun 403-Forbidden-Antworten zurück, was darauf hindeutet, dass sie blockiert wurden, die Infrastruktur jedoch weiterhin bereitgestellt ist. Entwicklungsanmeldedaten bleiben in den veröffentlichten Builds der mobilen Anwendung eingebettet.
iothubowner war zugänglich)Azure bietet integrierte Umgebungstrennung und Bereitstellungskontrollen, die verhindern, dass Entwicklungscode in die Produktion gelangt:
| Dienst | Zweck |
|---|---|
| Azure App Service Deployment Slots |
Gardyn empfiehlt ein Upgrade auf Cloud-API-Version 2.12.2026 oder höher. Weitere Informationen finden Sie unter https://mygardyn.com/security/.
Empfohlener Fix für den Anbieter:
| Datum | Ereignis |
|---|---|
| 2025-10-14 | Erstmeldung an den Anbieter |
| 2025-12-11 | Meldung an CERT/CC |
| 2026-02-24 | ICSA-26-055-03 veröffentlicht (initial) |
| 2026-04-02 | ICSA-26-055-03 Update A -- CVE-2026-32662 hinzugefügt |
Gemeldet von Michael Groberman — Gr0m an CISA.
| Endpunkt | Zweck |
|---|
[REDACTED — Production host] | Haupt-API der Produktion |
[REDACTED — Legacy host] | Legacy-API |
[REDACTED — Orders host] | Auftragsabwicklung |
[REDACTED — Kelby service host] | Dienstschicht des KI-Assistenten |
[REDACTED — Data API host] | Daten-API |
| Getrennte Staging-/Entwicklungsumgebungen mit unabhängigen Konfigurationen — Wechsel in die Produktion nur nach Validierung |
| Azure App Service Environment Variables | Konfigurationseinstellungen pro Slot, die verhindern, dass Produktionsanmeldedaten in Nicht-Produktionsumgebungen erscheinen |
| GitHub Actions / Azure DevOps Environment Gates | CI/CD-Pipeline-Prüfungen, die validieren, dass vor der Bereitstellung keine Debug-Artefakte oder Entwicklungsanmeldedaten vorhanden sind |