Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-28767 — CVE-2026-28767: Autenticación faltante en el endpoint de notificaciones de administrador — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Herramientas/GitHubGitHub/michaeladamgroberman/cve-2026-28767
Seguridad IoTAnálisis de VulnerabilidadesSeguridad WebSeguridad en la NubeMala ConfiguraciónSeguridad de APIs
GitHubmichaeladamgroberman/cve-2026-28767

CVE-2026-28767

CVE-2026-28767: Autenticación faltante en el endpoint de notificaciones de administrador — Gardyn Home Kit (ICSA-26-055-03)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
2hace 3 mesesAún no revisado

CVE-2026-28767: Falta de autenticación en el endpoint administrativo de notificaciones

Aviso

CampoValor
CVECVE-2026-28767
ICSAICSA-26-055-03 (Actualización A)
CVSS 3.15.3 (Media)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-306 (Falta de autenticación para función crítica)
InvestigadorMichael Groberman — Gr0m
Publicado2026-04-02 (Actualización A)

Producto

CampoValor
ProveedorGardyn
ProductoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versiones afectadasCloud API < 2.12.2026

Resumen

El endpoint administrativo /api/admin/notifications es accesible sin autenticación, exponiendo datos internos del sistema de notificaciones y comunicaciones administrativas a usuarios no autenticados.

Detalles de la vulnerabilidad

Acceso sin autenticación

El endpoint administrativo de notificaciones es accesible públicamente sin ningún control de autenticación o autorización:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE

Datos expuestos

El endpoint no autenticado proporciona acceso a:

  • Datos internos del sistema de notificaciones y plantillas de mensajes
  • Comunicaciones administrativas y alertas del sistema
  • Configuraciones de notificaciones push y estado de entrega
  • Preferencias de notificación de usuarios y datos de segmentación

Patrón sistémico

Este endpoint forma parte de un patrón más amplio de falta de autenticación en la ruta /api/admin/* de Gardyn. Tanto /api/admin/devices (CVE-2026-32646) como /api/admin/notifications carecen de autenticación, lo que sugiere que todo el espacio de nombres de la API administrativa pudo haber sido desplegado sin controles de acceso.

Impacto

  • Divulgación de información de comunicaciones administrativas internas
  • Visibilidad de los procesos operativos y eventos del sistema
  • Exposición de plantillas de notificación y datos de segmentación
  • Valor de reconocimiento para identificar el comportamiento del sistema, los patrones de participación de los usuarios y los flujos de trabajo administrativos
  • Potencial de inyección o modificación de notificaciones si las operaciones de escritura están expuestas

Servicios estándar disponibles para esta clase de endpoint

ServicioPropósito
Azure App Service Authentication (Easy Auth)Middleware de autenticación integrado: un solo interruptor protege todos los endpoints
Azure App Service Access RestrictionsReglas de acceso basadas en IP o VNet para restringir quién puede acceder a endpoints específicos

Remediación

Gardyn recomienda actualizar a la versión 2.12.2026 o posterior de Cloud API. Consulte https://mygardyn.com/security/ para obtener información adicional.

Corrección recomendada para el proveedor:

  1. Requerir autenticación administrativa en todos los endpoints /api/admin/*
  2. Implementar control de acceso basado en roles para las operaciones administrativas
  3. Auditar todos los endpoints bajo la ruta /api/admin/ para detectar falta de autenticación
  4. Colocar los endpoints administrativos detrás de una ruta separada con control de acceso
  5. Auditar los registros de acceso para detectar accesos no autorizados a los endpoints administrativos

Cronología

FechaEvento
2025-10-14Divulgación inicial al proveedor
2025-12-11Divulgación a CERT/CC
2026-02-24ICSA-26-055-03 publicado (inicial)
2026-04-02ICSA-26-055-03 Actualización A -- CVE-2026-28767 añadido

Referencias

  • CVE-2026-28767 -- Registro CVE
  • ICSA-26-055-03
  • CWE-306: Falta de autenticación para función crítica

Crédito

Reportado por Michael Groberman — Gr0m a CISA.

Descargar herramienta