
Advisory mit Details zu aktivem Debug-Code in der Produktions-Cloud-API des Gardyn Home Kit, der Entwicklungsumgebungs-Endpunkte und eingebettete Anmeldedaten offenlegt, einschließlich Anleitung zur Behebung.
CERT/CC VU#653116 | CISA Advisory ICSA-26-055-03 | All CVEs | Case Repository
| Feld | Wert |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (Mittel) |
| Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Aktiver Debug-Code) |
| Forscher | Michael Groberman — Gr0m |
| Veröffentlicht | 2026-04-02 (Update A) |
| Feld | Wert |
|---|---|
| Hersteller | Gardyn |
| Produkt | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Komponente | Cloud-API |
| Betroffene Versionen | Cloud-API < 2.12.2026 |
In der Produktionsumgebung sind Entwicklungs- und Test-API-Endpunkte vorhanden, die die Produktionsfunktionalität spiegeln. Diese Endpunkte boten in der Vergangenheit Zugriff auf Produktionsanmeldedaten mit reduzierten oder fehlenden Authentifizierungskontrollen. Darüber hinaus sind Entwicklungsanmeldedaten und -konfigurationen in den Produktions-Builds der mobilen Anwendung und des Admin-Panels eingebettet.
Es wurden mehrere Entwicklungs- und Test-API-Endpunkte entdeckt, die parallel zur Produktionsinfrastruktur laufen:
| Endpunkt | Zweck | Status |
|---|---|---|
[REDAKTIERT — Dev-API-Host #1] | Entwicklungs-API | 403 Forbidden (blockiert) |
[REDAKTIERT — Dev-API-Host #2] | Entwicklungs-API | Unbekannt |
Die Entwicklungs-API akzeptierte in der Vergangenheit dieselben Provisionierungsanfragen wie die Produktion und gab vollständige Produktionsanmeldedaten zurück, einschließlich der IoT-Hub-Anmeldedaten iothubowner (CVE-2025-1242) — ohne Authentifizierung.
Die Entwicklungsumgebung war mit Produktionsanmeldedaten konfiguriert, was bedeutet, dass eine Kompromittierung der weniger gesicherten Entwicklungsumgebung vollen Zugriff auf die Produktions-IoT-Hub-Flotte gewährte.
Anmeldedaten und Konfigurationen der Entwicklungsumgebung wurden in Produktions-Artefakten der Anwendung eingebettet gefunden:
Mobile Anwendung (index.android.bundle):
JavaScript-Bundle des Admin-Panels (admin.gardyn.io):
[REDAKTIERT — Dev-API-Host])Die Analyse der Produktions-Bundles und der Firebase Remote Config offenbarte die vollständige Produktions-API-Oberfläche:
Entwicklungs-Endpunkte geben nun 403 Forbidden-Antworten zurück, was darauf hindeutet, dass sie blockiert wurden, die Infrastruktur jedoch weiterhin bereitgestellt bleibt. Entwicklungsanmeldedaten bleiben in veröffentlichten Builds der mobilen Anwendung eingebettet.
iothubowner war zugänglich)Azure bietet integrierte Umgebungstrennung und Bereitstellungskontrollen, die verhindern, dass Entwicklungscode in die Produktion gelangt:
| Dienst | Zweck |
|---|---|
| Azure App Service Deployment Slots |
Gardyn empfiehlt ein Upgrade auf Cloud-API-Version 2.12.2026 oder höher. Weitere Informationen finden Sie unter https://mygardyn.com/security/.
Empfohlene Korrektur für den Hersteller:
| Datum | Ereignis |
|---|---|
| 2025-10-14 | Erstmeldung an den Hersteller (Forscher + Verbraucheraktion — Doppelrolle; der Forscher meldete als betroffener Gardyn-Kunde zusätzlich zu seiner Rolle als entdeckender Forscher; siehe Dauerhinweis zu VU653116) |
| 2025-12-11 | Meldung an CERT/CC (Forscher + Verbraucheraktion — Doppelrolle; 58 Tage nach der Erstmeldung an den Hersteller) |
Gemeldet von Michael Groberman — Gr0m an CISA.
| Endpunkt | Zweck |
|---|
[REDAKTIERT — Produktions-Host] | Haupt-Produktions-API |
[REDAKTIERT — Legacy-Host] | Legacy-API |
[REDAKTIERT — Bestell-Host] | Auftragsabwicklung |
[REDAKTIERT — Kelby-Service-Host] | KI-Assistenten-Service-Ebene |
[REDAKTIERT — Daten-API-Host] | Daten-API |
| Getrennte Staging-/Entwicklungsumgebungen mit unabhängigen Konfigurationen — nur nach Validierung in die Produktion tauschen |
| Azure App Service Environment Variables | Konfigurationseinstellungen pro Slot, die verhindern, dass Produktionsanmeldedaten in Nicht-Produktionsumgebungen erscheinen |
| GitHub Actions / Azure DevOps Environment Gates | CI/CD-Pipeline-Prüfungen, die validieren, dass vor der Bereitstellung keine Debug-Artefakte oder Entwicklungsanmeldedaten vorhanden sind |
| 2026-02-24 | ICSA-26-055-03 veröffentlicht (initial) |
| 2026-04-02 | ICSA-26-055-03 Update A — CVE-2026-32662 hinzugefügt |