
CVE-2026-28767: Autenticación faltante en el endpoint de notificaciones de administrador — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Actualización A) |
| CVSS 3.1 | 5.3 (Media) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (Falta de autenticación para función crítica) |
| Investigador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Actualización A) |
| Campo | Valor |
|---|---|
| Proveedor | Gardyn |
| Producto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versiones afectadas | Cloud API < 2.12.2026 |
El endpoint administrativo /api/admin/notifications es accesible sin autenticación, exponiendo datos internos del sistema de notificaciones y comunicaciones administrativas a usuarios no autenticados.
El endpoint administrativo de notificaciones es accesible públicamente sin ningún control de autenticación o autorización:
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
El endpoint no autenticado proporciona acceso a:
Este endpoint forma parte de un patrón más amplio de falta de autenticación en la ruta /api/admin/* de Gardyn. Tanto /api/admin/devices (CVE-2026-32646) como /api/admin/notifications carecen de autenticación, lo que sugiere que todo el espacio de nombres de la API administrativa pudo haber sido desplegado sin controles de acceso.
| Servicio | Propósito |
|---|---|
| Azure App Service Authentication (Easy Auth) | Middleware de autenticación integrado: un solo interruptor protege todos los endpoints |
| Azure App Service Access Restrictions | Reglas de acceso basadas en IP o VNet para restringir quién puede acceder a endpoints específicos |
Gardyn recomienda actualizar a la versión 2.12.2026 o posterior de Cloud API. Consulte https://mygardyn.com/security/ para obtener información adicional.
Corrección recomendada para el proveedor:
/api/admin/*/api/admin/ para detectar falta de autenticación| Fecha | Evento |
|---|---|
| 2025-10-14 | Divulgación inicial al proveedor |
| 2025-12-11 | Divulgación a CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicado (inicial) |
| 2026-04-02 | ICSA-26-055-03 Actualización A -- CVE-2026-28767 añadido |
Reportado por Michael Groberman — Gr0m a CISA.