
CVE-2026-55726: Öffentlich auflistbarer Azure Blob Storage Container (Geräteprotokolle) - Gardyn (ICSA-26-183-03)
| Feld | Wert |
|---|---|
| CVE | CVE-2026-55726 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 5.3 (Mittel) |
| Vektor (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Vektor (4.0) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-497 (Offenlegung sensibler Systeminformationen an eine unbefugte Kontrollsphäre) |
| Forscher | Michael Groberman |
| Veröffentlicht | 2026-07-02 |
| Koordinationsfund | Gr0m-017 (öffentlicher Blob-Container device-log) |
| Feld | Wert |
|---|---|
| Anbieter | Gardyn |
| Produkt | Gardyn Home Kit, Gardyn Studio |
| Komponente | Cloud-API / Azure-Blob-Speicher (Container device-log) |
| Betroffene Versionen | Home-Firmware < master.627, Studio-Firmware < master.627, Cloud-API < 2.12.2026 |
Der Azure-Blob-Speichercontainer, der für Gardyn-Geräteprotokolle verwendet wird, ist ohne Authentifizierung öffentlich auflistbar. Ein böswilliger Benutzer kann jede Geräteprotokolldatei im Container aufzählen und lesen. Die Protokolle waren ab etwa Mai 2020 bis zur Offenlegung (über 5 Jahre) verfügbar.
Der Container device-log erlaubt anonymes Auflisten und Lesen von Objekten. Die offengelegten Inhalte umfassen:
| Daten | Beispiel / Hinweis |
|---|---|
| Geräte-ID-Hashes | in Dateinamen vorhanden |
| WiFi-SSID-Namen | einschließlich interner SSIDs wie Gardyn-Office |
| Interne Skriptpfade | Dateisystem-Layout der Gerätesoftware |
| Systemkonfigurationen | Geräteeinstellungen |
| Firmware-Versionen | Fingerprinting / Targeting |
| Boot-Sequenzen | Startverhalten |
| Cron-Konfigurationen | Details zu geplanten Aufgaben |
| Fehlerprotokolle | Stack-Traces |
Die Auswirkungen sind Informationsoffenlegung, Geräte-Fingerprinting und Aufklärung des internen Netzwerks (SSID-Namen und Pfade unterstützen das Targeting).
| Aspekt | Detail |
|---|---|
| Gr0m-017 | Öffentlicher Blob-Container device-log, nicht authentifiziertes Auflisten, Protokolle ab Mai 2020+ |
| CWE-Abstimmung | Forscher klassifizierte CWE-200; CISA wies die spezifischere CWE-497 zu |
| Abgrenzung zu | CVE-2025-10681 / Gr0m-004 (hartcodierte Blob-Anmeldeinformationen) und Gr0m-011 (SAS-Token mit Schreibberechtigung). Dieser Fund ist das nicht authentifizierte Auflisten/Lesen des Log-Containers selbst |
Laut ICSA-26-183-03 gibt Gardyn an, dass die bereitgestellte Infrastruktur des IoT Hub aktualisiert wurde, um die aufgeführten Schwachstellen zu beheben.
Forscher: Michael Groberman (Gr0m) · Fall: CERT/CC VU#653116 · Sicherheitshinweis: ICSA-26-183-03