Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-32646 — CVE-2026-32646: Falta de autenticación en el endpoint del dispositivo de administración — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Herramientas/GitHubGitHub/michaeladamgroberman/cve-2026-32646
ReconocimientoSeguridad IoTAnálisis de VulnerabilidadesRecopilación de InformaciónPruebas de PenetraciónSeguridad en la NubeAutenticaciónMala ConfiguraciónSeguridad de APIs

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: Falta de autenticación en el endpoint del dispositivo de administración — Gardyn Home Kit (ICSA-26-055-03)

Ver RepositorioSitio web
3hace 3 mesesAún no revisado
Compartir

CVE-2026-32646: Falta de autenticación en el endpoint administrativo de gestión de dispositivos

Aviso

CampoValor
CVECVE-2026-32646
ICSAICSA-26-055-03 (Actualización A)
CVSS 3.17.5 (Alto)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (Falta de autenticación para función crítica)
InvestigadorMichael Groberman — Gr0m
Publicado2026-04-02 (Actualización A)

Producto

CampoValor
ProveedorGardyn
ProductoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versiones afectadasCloud API < 2.12.2026

Resumen

El endpoint administrativo /api/admin/devices para la gestión de dispositivos es accesible sin autenticación. Este endpoint expone la enumeración de dispositivos, la recuperación de metadatos y las funciones de gestión de dispositivos destinadas únicamente a uso administrativo.

Detalles de la vulnerabilidad

Acceso administrativo no autenticado

El endpoint administrativo de gestión de dispositivos es de acceso público sin ningún control de autenticación o autorización:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

Funciones expuestas

El endpoint no autenticado permite:

  • Enumeración de dispositivos -- enumerar todos los dispositivos registrados en la flota
  • Metadatos de dispositivos -- números de serie, versiones de firmware, estado en línea/fuera de línea, marcas de tiempo de última conexión
  • Asignación dispositivo-usuario -- qué usuario es propietario de cada dispositivo
  • Operaciones de gestión de dispositivos -- operaciones administrativas CRUD sobre los registros de dispositivos

Relación con otros hallazgos

Este endpoint proporciona una vía alternativa para la enumeración de dispositivos que no requiere la credencial de IoT Hub (CVE-2025-1242). Mientras que CVE-2025-1242 permite la enumeración a través del registro de Azure IoT Hub, este endpoint permite la enumeración a través de la API de backend de Gardyn: dos vías independientes a los mismos datos.

Combinado con CVE-2026-25197 (IDOR), los ID de dispositivo obtenidos desde este endpoint pueden utilizarse para pivotar a la PII de los usuarios a través de la API REST.

Impacto

  • Enumeración completa de la flota de dispositivos sin autenticación (~138 160 dispositivos registrados)
  • La exposición de metadatos de dispositivos (números de serie, versiones de firmware, estado) permite ataques dirigidos
  • La correlación dispositivo-usuario permite violaciones de privacidad a gran escala
  • Proporciona datos de reconocimiento para explotar CVE-2025-1242 (credenciales de IoT Hub) y CVE-2025-29631 (inyección de comandos)
  • La exposición de funciones administrativas puede permitir la manipulación de dispositivos

Servicios estándar disponibles para esta clase de endpoint

ServicioPropósito
Azure App Service Authentication (Easy Auth)

Remediación

Gardyn recomienda actualizar a la versión 2.12.2026 de Cloud API o posterior. Consulte https://mygardyn.com/security/ para obtener información adicional.

Mitigaciones recomendadas para los propietarios de dispositivos:

  • Aísle el dispositivo Gardyn en una VLAN dedicada o en un segmento de red IoT

Corrección recomendada para el proveedor:

  1. Exigir autenticación administrativa en todos los endpoints /api/admin/*
  2. Implementar control de acceso basado en roles que separe las operaciones de administrador y de usuario
  3. Ubicar los endpoints administrativos detrás de una ruta separada con control de acceso (no en la API pública)
  4. Auditar los registros de acceso de los endpoints administrativos para detectar accesos no autorizados
  5. Implementar limitación de frecuencia (rate limiting) en los endpoints de listado de dispositivos

Cronología

FechaEvento
2025-10-14Divulgación inicial al proveedor
2025-12-11Divulgación a CERT/CC
2026-02-24ICSA-26-055-03 publicado (inicial)
2026-04-02ICSA-26-055-03 Actualización A -- se añadió CVE-2026-32646

Referencias

  • CVE-2026-32646 -- Registro CVE
  • ICSA-26-055-03
  • CWE-306: Falta de autenticación para función crítica

Créditos

Reportado por Michael Groberman — Gr0m a CISA.

Descargar herramienta
Middleware de autenticación integrado: un solo conmutador protege todos los endpoints
Azure App Service Access RestrictionsReglas de acceso basadas en IP o en VNet para restringir quién puede acceder a endpoints específicos
Azure RBACControl de acceso basado en roles que separa las operaciones administrativas y de usuario