
CVE-2025-10681: Clave de cuenta de Azure Blob Storage embebida en el código — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6 (Alto) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798 (Uso de credenciales embebidas) |
| Investigador | Michael Groberman — Gr0m |
| Publicado | 2026-02-24 |
| Campo | Valor |
|---|---|
| Proveedor | Gardyn |
| Producto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Firmware del dispositivo, aplicación móvil |
| Versiones afectadas | Todas las versiones de firmware, todas las versiones de la aplicación móvil |
Una clave de cuenta de Azure Blob Storage está embebida tanto en el firmware del dispositivo Gardyn como en la aplicación móvil. Esta credencial a nivel de cuenta otorga acceso a todos los contenedores de blobs, incluidos los paquetes de actualización de firmware OTA, los registros de los dispositivos y las imágenes de las cámaras de aproximadamente 115.000 dispositivos.
Nombres de cuenta eliminados — Se han eliminado los identificadores específicos de los recursos de Azure de esta divulgación pública para reducir la capacidad de ataque.
Tres cuentas de Azure Blob Storage son accesibles mediante la clave embebida. Proporcionan imágenes fijas de cámara, registros de dispositivos, actualizaciones OTA, vídeos time-lapse (construidos a partir de imágenes fijas) e imágenes en miniatura, todas con permisos a nivel de cuenta (acceso completo). La cámara Gardyn no captura ni almacena flujos de audio; todo el contenido multimedia relacionado con la cámara se basa en imágenes.
La clave de cuenta de almacenamiento está embebida en:
/usr/local/etc/gardyn/index.android.bundleNombres de contenedor eliminados — Se han eliminado los identificadores específicos de los recursos de esta divulgación pública para reducir la capacidad de ataque.
La enumeración reveló contenedores que albergan imágenes de cámaras del interior de los hogares (~115.000 cámaras), registros de diagnóstico de los dispositivos (más de 5 años), grabaciones time-lapse y paquetes de actualización de firmware. Los contenedores de imágenes de cámara, registros y actualizaciones OTA tienen acceso de lectura/escritura.
El acceso de escritura al contenedor de firmware OTA proporciona acceso a la arquitectura del canal de actualización de firmware.
| Servicio | Finalidad |
|---|---|
| Firmas de acceso compartido (SAS) |
La clave de cuenta proporciona acceso sin restricciones a todos los contenedores, incluidas ~115.000 imágenes de cámaras del interior de los hogares, más de 5 años de registros de diagnóstico y el canal de actualización de firmware OTA.
Mitigaciones recomendadas para los propietarios de los dispositivos:
Corrección recomendada para el proveedor:
| Fecha | Evento |
|---|---|
| 2025-10-14 | Divulgación inicial al proveedor |
| 2025-12-11 | Divulgación a CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicado (inicial) |
| 2026-04-02 | ICSA-26-055-03 Actualización A -- CVE-2025-10681 añadido |
Reportado por Michael Groberman — Gr0m a CISA.
| Tokens de acceso con límite de tiempo, ámbito y permisos para los recursos de almacenamiento |
| RBAC de Azure para Blob Storage | Control de acceso basado en roles con permisos acotados por usuario o por servicio |
| Identidades administradas | Autenticación sin credenciales para servicios de Azure — sin claves que incrustar ni filtrar |