
Aviso que detalla código de depuración activo en la API en la nube de Gardyn Home Kit en producción, exponiendo endpoints de desarrollo y credenciales integradas, con orientación de remediación.
CERT/CC VU#653116 | Aviso CISA ICSA-26-055-03 | Todos los CVE | Repositorio de casos
| Campo | Valor |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Actualización A) |
| CVSS 3.1 | 5.3 (Medio) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Código de depuración activo) |
| Investigador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Actualización A) |
| Campo | Valor |
|---|---|
| Proveedor | Gardyn |
| Producto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | API en la nube |
| Versiones afectadas | API en la nube < 2.12.2026 |
Los endpoints de API de desarrollo y prueba están presentes en el entorno de producción y reflejan la funcionalidad de producción. Históricamente, estos endpoints proporcionaban acceso a credenciales de producción con controles de autenticación reducidos o ausentes. Además, las credenciales y la configuración de desarrollo están incrustadas en las compilaciones de la aplicación móvil de producción y del panel de administración.
Se descubrieron múltiples endpoints de API de desarrollo y prueba que replican la infraestructura de producción:
| Endpoint | Propósito | Estado |
|---|---|---|
[REDACTADO — Host de API de desarrollo n.º 1] | API de desarrollo | 403 Prohibido (bloqueado) |
[REDACTADO — Host de API de desarrollo n.º 2] | API de desarrollo | Desconocido |
Históricamente, la API de desarrollo aceptaba las mismas solicitudes de aprovisionamiento que la producción y devolvía credenciales completas de producción, incluida la credencial iothubowner de IoT Hub (CVE-2025-1242), sin autenticación.
El entorno de desarrollo estaba configurado con credenciales de producción, lo que significa que un compromiso del entorno de desarrollo menos protegido otorgaba acceso completo a la flota de IoT Hub de producción.
Se encontraron credenciales y configuración del entorno de desarrollo incrustadas en los artefactos de la aplicación de producción:
Aplicación móvil (index.android.bundle):
Paquete JavaScript del panel de administración (admin.gardyn.io):
[REDACTADO — Host de API de desarrollo])El análisis de los paquetes de producción y de Firebase Remote Config reveló la superficie completa de la API de producción:
Los endpoints de desarrollo ahora devuelven respuestas 403 Prohibido, lo que indica que han sido bloqueados, pero la infraestructura sigue implementada. Las credenciales de desarrollo permanecen incrustadas en las compilaciones publicadas de la aplicación móvil.
iothubowner de producción era accesible)Azure proporciona controles integrados de separación de entornos e implementación que evitan que el código de desarrollo llegue a producción:
| Servicio | Propósito |
|---|---|
| Ranuras de implementación de Azure App Service |
Gardyn recomienda actualizar a la versión 2.12.2026 o posterior de la API en la nube. Consulte https://mygardyn.com/security/ para obtener información adicional.
Corrección recomendada para el proveedor:
| Fecha | Evento |
|---|---|
| 2025-10-14 | Divulgación inicial al proveedor (investigador + acción del consumidor — doble capacidad; el investigador divulgó como cliente afectado de Gardyn además de actuar como investigador descubridor; consulte la nota permanente de VU653116) |
Reportado por Michael Groberman — Gr0m a CISA.
| Endpoint | Propósito |
|---|
[REDACTADO — Host de producción] | API principal de producción |
[REDACTADO — Host heredado] | API heredada |
[REDACTADO — Host de pedidos] | Procesamiento de pedidos |
[REDACTADO — Host del servicio Kelby] | Capa de servicio del asistente de IA |
[REDACTADO — Host de API de datos] | API de datos |
| Entornos de ensayo/desarrollo separados con configuraciones independientes: intercambie a producción solo cuando esté validado |
| Variables de entorno de Azure App Service | Configuraciones por ranura que evitan que las credenciales de producción aparezcan en entornos que no son de producción |
| Puertas de entorno de GitHub Actions / Azure DevOps | Comprobaciones de canalización de CI/CD que validan que no haya artefactos de depuración ni credenciales de desarrollo antes de la implementación |
| 2025-12-11 | Divulgación a CERT/CC (investigador + acción del consumidor — doble capacidad; 58 días después de la divulgación inicial al proveedor) |
| 2026-02-24 | Publicación de ICSA-26-055-03 (inicial) |
| 2026-04-02 | ICSA-26-055-03 Actualización A: se agregó CVE-2026-32662 |