Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-32662 — CVE-2026-32662: Código de depuración activo en producción — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Herramientas/GitHubGitHub/michaeladamgroberman/cve-2026-32662
Seguridad IoTAnálisis de VulnerabilidadesSeguridad en la NubeSeguridad MóvilSeguridad de Cadena de SuministroPapers e InvestigaciónMala ConfiguraciónAprendizaje y EducaciónSeguridad de APIs

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662: Código de depuración activo en producción — Gardyn Home Kit (ICSA-26-055-03)

Ver RepositorioSitio web
4hace 3 mesesAún no revisado

CVE-2026-32662: Código de depuración activo en producción

Aviso

CampoValor
CVECVE-2026-32662
ICSAICSA-26-055-03 (Actualización A)
CVSS 3.15.3 (Medio)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Código de depuración activo)
InvestigadorMichael Groberman — Gr0m
Publicado2026-04-02 (Actualización A)

Producto

CampoValor
ProveedorGardyn
ProductoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versiones afectadasCloud API < 2.12.2026

Resumen

Los endpoints de API de desarrollo y prueba están presentes en el entorno de producción que reflejan la funcionalidad de producción. Estos endpoints históricamente proporcionaron acceso a credenciales de producción con controles de autenticación reducidos o ausentes. Además, las credenciales y la configuración de desarrollo están incrustadas en las compilaciones de la aplicación móvil de producción y del panel de administración.

Detalles de la vulnerabilidad

Endpoints de API de desarrollo

Se descubrieron múltiples endpoints de API de desarrollo y prueba que paralelizan la infraestructura de producción:

EndpointPropósitoEstado
[REDACTED — Dev API host #1]API de desarrollo403 Prohibido (bloqueado)
[REDACTED — Dev API host #2]API de desarrolloDesconocido

Fuga histórica de credenciales

La API de desarrollo históricamente aceptaba las mismas solicitudes de aprovisionamiento que la producción y devolvía credenciales completas de producción, incluida la credencial iothubowner de IoT Hub (CVE-2025-1242), sin autenticación.

El entorno de desarrollo estaba configurado con credenciales de producción, lo que significa que una compromisión del entorno de desarrollo menos seguro otorgaba acceso completo a la flota de IoT Hub de producción.

Credenciales de desarrollo en compilaciones de producción

Se encontraron credenciales y configuración del entorno de desarrollo incrustadas en artefactos de aplicaciones de producción:

Aplicación móvil (index.android.bundle):

  • Nombres de host y endpoints de API de desarrollo
  • Credenciales del proyecto de desarrollo de Firebase
  • Cadenas de conexión del entorno de prueba/preproducción

Paquete JavaScript del panel de administración (admin.gardyn.io):

  • Endpoint de API de desarrollo filtrado en el paquete de producción ([REDACTED — Dev API host])
  • Credenciales del entorno de desarrollo
  • Parámetros de configuración de depuración
  • Identificadores de recursos internos de Azure

Enumeración de endpoints de API de producción

El análisis de los paquetes de producción y Firebase Remote Config reveló la superficie completa de la API de producción:

Estado actual

Los endpoints de desarrollo ahora devuelven respuestas 403 Prohibido, lo que indica que han sido bloqueados pero la infraestructura permanece implementada. Las credenciales de desarrollo permanecen incrustadas en las compilaciones de aplicaciones móviles publicadas.

Impacto

  • Fuga histórica de credenciales a través de endpoints de desarrollo (la clave iothubowner de producción era accesible)
  • Las credenciales de desarrollo en compilaciones de producción permiten el descubrimiento del entorno y el reconocimiento dirigido
  • Los entornos de desarrollo paralelos con credenciales de producción crean vías de ataque alternativas
  • La enumeración de la superficie de la API interna ayuda a la explotación de otras vulnerabilidades
  • Riesgo de reexposición futura si se relajan los controles de acceso en los endpoints de desarrollo

Servicios estándar disponibles para esta clase de endpoint

Azure proporciona controles integrados de separación del entorno e implementación que evitan que el código de desarrollo llegue a producción:

ServicioPropósito
Azure App Service Deployment Slots

Mitigación

Gardyn recomienda actualizar a la versión 2.12.2026 o posterior de Cloud API. Consulte https://mygardyn.com/security/ para obtener información adicional.

Corrección recomendada para el proveedor:

  1. Desmantelar por completo los endpoints de desarrollo enrutables públicamente
  2. Implementar segmentación de red que aísle los entornos que no son de producción de Internet
  3. Nunca usar credenciales de producción en entornos de desarrollo
  4. Eliminar nombres de host, credenciales y configuración de depuración de desarrollo de las compilaciones de aplicaciones de producción
  5. Eliminar símbolos de depuración, rutas de compilación y metadatos del entorno de los paquetes de producción
  6. Implementar un canal de compilación que valide que no haya artefactos de desarrollo en las compilaciones de lanzamiento
  7. Realizar auditorías periódicas de los endpoints expuestos de Azure Web App

Cronología

FechaEvento
2025-10-14Divulgación inicial al proveedor
2025-12-11Divulgación a CERT/CC
2026-02-24ICSA-26-055-03 publicado (inicial)
2026-04-02ICSA-26-055-03 Actualización A — Se agregó CVE-2026-32662

Referencias

  • CVE-2026-32662 -- CVE Record
  • ICSA-26-055-03
  • CWE-489: Código de depuración activo

Crédito

Reportado por Michael Groberman — Gr0m a CISA.

Descargar herramienta
EndpointPropósito
[REDACTED — Production host]API principal de producción
[REDACTED — Legacy host]API heredada
[REDACTED — Orders host]Procesamiento de pedidos
[REDACTED — Kelby service host]Capa de servicio del asistente de IA
[REDACTED — Data API host]API de datos
Separar entornos de staging/desarrollo con configuraciones independientes — intercambiar a producción solo cuando se valide
Azure App Service Environment VariablesConfiguraciones por slot que evitan que las credenciales de producción aparezcan en entornos que no son de producción
GitHub Actions / Azure DevOps Environment GatesVerificaciones de canalización CI/CD que validan que no haya artefactos de depuración ni credenciales de desarrollo presentes antes de la implementación