
CVE-2026-32646: Falta de autenticación en el endpoint del dispositivo de administración — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (Actualización A) |
| CVSS 3.1 | 7.5 (Alto) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (Falta de autenticación para función crítica) |
| Investigador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Actualización A) |
| Campo | Valor |
|---|---|
| Proveedor | Gardyn |
| Producto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versiones afectadas | Cloud API < 2.12.2026 |
El endpoint administrativo /api/admin/devices para la gestión de dispositivos es accesible sin autenticación. Este endpoint expone la enumeración de dispositivos, la recuperación de metadatos y las funciones de gestión de dispositivos destinadas únicamente a uso administrativo.
El endpoint administrativo de gestión de dispositivos es de acceso público sin ningún control de autenticación o autorización:
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE
El endpoint no autenticado permite:
Este endpoint proporciona una vía alternativa para la enumeración de dispositivos que no requiere la credencial de IoT Hub (CVE-2025-1242). Mientras que CVE-2025-1242 permite la enumeración a través del registro de Azure IoT Hub, este endpoint permite la enumeración a través de la API de backend de Gardyn: dos vías independientes a los mismos datos.
Combinado con CVE-2026-25197 (IDOR), los ID de dispositivo obtenidos desde este endpoint pueden utilizarse para pivotar a la PII de los usuarios a través de la API REST.
| Servicio | Propósito |
|---|---|
| Azure App Service Authentication (Easy Auth) |
Gardyn recomienda actualizar a la versión 2.12.2026 de Cloud API o posterior. Consulte https://mygardyn.com/security/ para obtener información adicional.
Mitigaciones recomendadas para los propietarios de dispositivos:
Corrección recomendada para el proveedor:
/api/admin/*| Fecha | Evento |
|---|---|
| 2025-10-14 | Divulgación inicial al proveedor |
| 2025-12-11 | Divulgación a CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicado (inicial) |
| 2026-04-02 | ICSA-26-055-03 Actualización A -- se añadió CVE-2026-32646 |
Reportado por Michael Groberman — Gr0m a CISA.
| Middleware de autenticación integrado: un solo conmutador protege todos los endpoints |
| Azure App Service Access Restrictions | Reglas de acceso basadas en IP o en VNet para restringir quién puede acceder a endpoints específicos |
| Azure RBAC | Control de acceso basado en roles que separa las operaciones administrativas y de usuario |