Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-28766 — CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Herramientas/GitHubGitHub/michaeladamgroberman/cve-2026-28766
IoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityAuthenticationAPI Security
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
hace 2 mesesAún no revisado

CVE-2026-28766

Autenticación faltante: endpoint de cuenta de usuario

CampoValor
CVECVE-2026-28766
GravedadCrítico (9.3)
Vector CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Debilidad (CWE)CWE-306: Autenticación faltante para función crítica
Componentes afectadosCloud API <2.12.2026
ProveedorGardyn Inc.
Productos afectadosGardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0
SectorAlimentación y agricultura (clasificación CISA)
Estado según Actualización A de CISARemediado

Lo que se documenta

Según el aviso de CISA, un endpoint de API en la nube sin autenticación (/api/users) expuso registros descritos en el aviso como "toda la información de cuentas de usuario" para aproximadamente 134,215 clientes.

Un endpoint complementario de un solo registro, catalogado por separado (/api/user/{id}, publicado como CVE-2026-25197), devolvía registros por usuario —incluidas direcciones físicas— mediante un ID entero secuencial sin autenticación, lo que hacía que el mismo espacio de usuarios pudiera enumerarse registro por registro.

Fuentes primarias

  • CISA ICSA-26-055-03 (Actualización A)
  • NVD: CVE-2026-28766
  • Registro CVE de MITRE: CVE-2026-28766

Mitigación según la Actualización A de CISA

Según la Actualización A de CISA (2 de abril de 2026), este CVE está remediado. Las versiones corregidas indicadas por CISA son: aplicación móvil Gardyn 2.11.0 o posterior; API en la nube Gardyn 2.12.2026 o posterior; firmware de Home Kit master.622 o posterior.

Crédito

Reportado por Michael Groberman — Gr0m a CISA a través de CERT/CC VINCE Case VU#653116.

Descargar herramienta