Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-54477 — CVE-2026-54477: Panel de administración sin cabeceras de seguridad (clickjacking/XSS) - Gardyn (ICSA-26-183-03) | Kitploit
Herramientas/GitHubGitHub/michaeladamgroberman/cve-2026-54477
Seguridad IoTAnálisis de VulnerabilidadesSeguridad WebMala Configuración
GitHubmichaeladamgroberman/cve-2026-54477

CVE-2026-54477

CVE-2026-54477: Panel de administración sin cabeceras de seguridad (clickjacking/XSS) - Gardyn (ICSA-26-183-03)

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 1 mesAún no revisado

CVE-2026-54477: Panel de administración sin cabeceras de seguridad (clickjacking / XSS)

Aviso

CampoValor
CVECVE-2026-54477
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.4 (Medio)
Vector (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Vector (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
CWE (asignada por CISA)CWE-644 (Neutralización incorrecta de cabeceras HTTP para sintaxis de scripting)
CWE (investigador)CWE-693 (Fallo del mecanismo de protección), CWE-1021 (Restricción incorrecta de capas de interfaz de usuario renderizadas)
InvestigadorMichael Groberman
Publicado2026-07-02
Hallazgo coordinadoGr0m-043 (panel de administración sin ninguna cabecera de seguridad)

Producto

CampoValor
ProveedorGardyn
ProductoGardyn Home Kit, Gardyn Studio
ComponentePanel de administración (admin.gardyn.io, Netlify)
Versiones afectadas

Resumen

El panel de administración se sirve sin cabeceras de seguridad más allá de HSTS — sin Content-Security-Policy, sin X-Frame-Options, sin X-Content-Type-Options, sin Permissions-Policy. Esto habilita clickjacking y cross-site scripting contra sesiones de administración autenticadas.

Detalles de la vulnerabilidad

Cabeceras presentes

CabeceraValor
serverNetlify
strict-transport-securitymax-age=31536000
cache-controlno-cache

Cabeceras ausentes

Escenario de clickjacking

Sin X-Frame-Options ni CSP frame-ancestors, un iframe superpuesto invisible sobre una sesión de administrador autenticada puede desencadenar acciones privilegiadas al hacer clic, p. ej. PiReboot, DeleteUser, SwitchBannedDevice.

Amplificación de XSS

Combinado con los sumideros de inyección del lado del cliente identificados en Gr0m-028 (22 instancias de dangerouslySetInnerHTML, 35 asignaciones de innerHTML), la ausencia de CSP significa que cualquier payload exitoso se ejecuta sin restricciones, lo que permite la exfiltración de datos y el comportamiento de propagación de sesión.

Correspondencia con los hallazgos coordinados

AspectoDetalle
Gr0m-043Panel de administración servido sin ninguna cabecera de seguridad aparte de HSTS; permite clickjacking + XSS
Conciliación de CWEEl investigador clasificó CWE-693 / CWE-1021; CISA asignó CWE-644. Ambas describen la condición de cabecera ausente
NotaEl proveedor afirmó ante CERT/CC que este hallazgo fue remediado en marzo de 2026; su publicación como CVE de CISA lo establece en el registro federal como un hallazgo válido e independiente

Remediación

Según ICSA-26-183-03, Gardyn afirma que la infraestructura desplegada del IoT Hub se ha actualizado para abordar las vulnerabilidades enumeradas. Conjunto de controles recomendado (Netlify _headers / netlify.toml):

root@kitploit:~
[[headers]]
  for = "/*"
  [headers.values]
    Content-Security-Policy = "default-src 'self'; script-src 'self'; frame-ancestors 'none';"
    X-Frame-Options = "DENY"
    X-Content-Type-Options = "nosniff"
    Referrer-Policy = "strict-origin-when-cross-origin"
    Permissions-Policy = "camera=(), microphone=(), geolocation=()"

Investigador: Michael Groberman (Gr0m) · Caso: CERT/CC VU#653116 · Aviso: ICSA-26-183-03

Descargar herramienta
Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026
Cabecera ausenteConsecuencia
Content-Security-PolicySin restricción en las fuentes de scripts; el script inyectado se ejecuta libremente
X-Frame-OptionsEl panel puede incrustarse en un iframe del atacante (clickjacking)
X-Content-Type-OptionsMIME sniffing
Permissions-PolicyCámara / micrófono / geolocalización sin restricciones
Referrer-PolicyLa URL completa (incl. tokens) puede filtrarse a través de Referer
Cross-Origin-Opener/Resource-PolicySin aislamiento de origen cruzado