
CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)
Autenticación faltante: endpoint de cuenta de usuario
| Campo | Valor |
|---|---|
| CVE | CVE-2026-28766 |
| Gravedad | Crítico (9.3) |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| Debilidad (CWE) | CWE-306: Autenticación faltante para función crítica |
| Componentes afectados | Cloud API <2.12.2026 |
| Proveedor | Gardyn Inc. |
| Productos afectados | Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0 |
| Sector | Alimentación y agricultura (clasificación CISA) |
| Estado según Actualización A de CISA | Remediado |
Según el aviso de CISA, un endpoint de API en la nube sin autenticación (/api/users) expuso registros descritos en el aviso como "toda la información de cuentas de usuario" para aproximadamente 134,215 clientes.
Un endpoint complementario de un solo registro, catalogado por separado (/api/user/{id}, publicado como CVE-2026-25197), devolvía registros por usuario —incluidas direcciones físicas— mediante un ID entero secuencial sin autenticación, lo que hacía que el mismo espacio de usuarios pudiera enumerarse registro por registro.
Según la Actualización A de CISA (2 de abril de 2026), este CVE está remediado. Las versiones corregidas indicadas por CISA son: aplicación móvil Gardyn 2.11.0 o posterior; API en la nube Gardyn 2.12.2026 o posterior; firmware de Home Kit master.622 o posterior.
Reportado por Michael Groberman — Gr0m a CISA a través de CERT/CC VINCE Case VU#653116.