
CVE-2026-32662: Código de depuración activo en producción — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Actualización A) |
| CVSS 3.1 | 5.3 (Medio) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Código de depuración activo) |
| Investigador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Actualización A) |
| Campo | Valor |
|---|---|
| Proveedor | Gardyn |
| Producto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versiones afectadas | Cloud API < 2.12.2026 |
Los endpoints de API de desarrollo y prueba están presentes en el entorno de producción que reflejan la funcionalidad de producción. Estos endpoints históricamente proporcionaron acceso a credenciales de producción con controles de autenticación reducidos o ausentes. Además, las credenciales y la configuración de desarrollo están incrustadas en las compilaciones de la aplicación móvil de producción y del panel de administración.
Se descubrieron múltiples endpoints de API de desarrollo y prueba que paralelizan la infraestructura de producción:
| Endpoint | Propósito | Estado |
|---|---|---|
[REDACTED — Dev API host #1] | API de desarrollo | 403 Prohibido (bloqueado) |
[REDACTED — Dev API host #2] | API de desarrollo | Desconocido |
La API de desarrollo históricamente aceptaba las mismas solicitudes de aprovisionamiento que la producción y devolvía credenciales completas de producción, incluida la credencial iothubowner de IoT Hub (CVE-2025-1242), sin autenticación.
El entorno de desarrollo estaba configurado con credenciales de producción, lo que significa que una compromisión del entorno de desarrollo menos seguro otorgaba acceso completo a la flota de IoT Hub de producción.
Se encontraron credenciales y configuración del entorno de desarrollo incrustadas en artefactos de aplicaciones de producción:
Aplicación móvil (index.android.bundle):
Paquete JavaScript del panel de administración (admin.gardyn.io):
[REDACTED — Dev API host])El análisis de los paquetes de producción y Firebase Remote Config reveló la superficie completa de la API de producción:
Los endpoints de desarrollo ahora devuelven respuestas 403 Prohibido, lo que indica que han sido bloqueados pero la infraestructura permanece implementada. Las credenciales de desarrollo permanecen incrustadas en las compilaciones de aplicaciones móviles publicadas.
iothubowner de producción era accesible)Azure proporciona controles integrados de separación del entorno e implementación que evitan que el código de desarrollo llegue a producción:
| Servicio | Propósito |
|---|---|
| Azure App Service Deployment Slots |
Gardyn recomienda actualizar a la versión 2.12.2026 o posterior de Cloud API. Consulte https://mygardyn.com/security/ para obtener información adicional.
Corrección recomendada para el proveedor:
| Fecha | Evento |
|---|---|
| 2025-10-14 | Divulgación inicial al proveedor |
| 2025-12-11 | Divulgación a CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicado (inicial) |
| 2026-04-02 | ICSA-26-055-03 Actualización A — Se agregó CVE-2026-32662 |
Reportado por Michael Groberman — Gr0m a CISA.
| Endpoint | Propósito |
|---|
[REDACTED — Production host] | API principal de producción |
[REDACTED — Legacy host] | API heredada |
[REDACTED — Orders host] | Procesamiento de pedidos |
[REDACTED — Kelby service host] | Capa de servicio del asistente de IA |
[REDACTED — Data API host] | API de datos |
| Separar entornos de staging/desarrollo con configuraciones independientes — intercambiar a producción solo cuando se valide |
| Azure App Service Environment Variables | Configuraciones por slot que evitan que las credenciales de producción aparezcan en entornos que no son de producción |
| GitHub Actions / Azure DevOps Environment Gates | Verificaciones de canalización CI/CD que validan que no haya artefactos de depuración ni credenciales de desarrollo presentes antes de la implementación |