
CVE-2026-25197: Omisión de autorización mediante IDOR — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-25197 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 9.1 (Crítico) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-639 (Omisión de Autorización mediante Clave Controlada por el Usuario) |
| Investigador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Update A) |
| Campo | Valor |
|---|---|
| Proveedor | Gardyn |
| Producto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versiones Afectadas | Cloud API < 2.12.2026 |
Dos endpoints de la API REST devuelven datos de usuario sin comprobaciones de autorización por usuario:
/api/users devuelve la lista completa de usuarios. No se requiere autenticación./api/user/{id} devuelve el perfil del usuario identificado por {id}. No se realiza ninguna verificación de que la parte solicitante esté autorizada para acceder al registro de ese usuario.Los identificadores de usuario son números enteros secuenciales, lo que permite enumerar más de 134,215 cuentas de usuario y sus dispositivos asociados a través del endpoint /api/user/{id}.
El endpoint /api/users acepta solicitudes no autenticadas y devuelve la lista completa de usuarios. No se realiza autenticación, limitación de tasa ni registro de acceso en este endpoint.
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE
El endpoint /api/user/{id} acepta un ID de usuario como parámetro de ruta y devuelve el perfil del usuario correspondiente. El endpoint no realiza ninguna comprobación de autorización para verificar que la parte solicitante esté asociada al usuario solicitado. Los IDs de usuario son números enteros secuenciales.
GET [REDACTED — Cloud API host]/api/user/{user_id}
Datos expuestos por usuario:
| Campo | Descripción |
|---|---|
| Nombre | Nombre completo |
| Correo electrónico | Dirección de correo electrónico |
Las URLs de las imágenes de la cámara siguen un patrón predecible que incorpora el ID de usuario secuencial, el ID del dispositivo y la marca de tiempo. Una vez que se obtienen los IDs de usuario y dispositivo a través del IDOR, un atacante puede construir URLs válidas para acceder a las imágenes de la cámara de cualquier usuario sin autenticación adicional. La cámara Gardyn captura solo imágenes fijas — no se graban ni exponen flujos de audio.
/api/users (sin autenticación, lista completa de usuarios) y /api/user/{id} (IDOR secuencial, datos de cualquier usuario)| Servicio | Propósito |
|---|---|
| Azure AD B2C | Identidad basada en tokens con claims por usuario |
| Identificadores UUID/GUID | Identificadores no enumerables |
Gardyn recomienda actualizar a la versión 2.12.2026 o posterior de Cloud API. Consulte https://mygardyn.com/security/ para obtener información adicional.
Mitigaciones recomendadas para propietarios de dispositivos:
Corrección recomendada para el proveedor:
| Fecha | Evento |
|---|---|
| 2025-10-14 | Divulgación inicial al proveedor |
| 2025-12-11 | Divulgación a CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicado (inicial) |
| 2026-04-02 | ICSA-26-055-03 Update A -- se añadieron CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662 |
Reportado por Michael Groberman — Gr0m a CISA.
| Dirección |
| Dirección física |
| Dispositivos | IDs y números de serie de dispositivos asociados |
| Configuración | Configuración de la cuenta |
| Middleware de Autorización | Verificación de autorización por solicitud |