Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-32662 — Aviso que detalla código de depuración activo en la API en la nube de Gardyn Home Kit en producción, exponiendo endpoints de desarrollo y credenciales integradas, con orientación de remediación. | Kitploit
Herramientas/GitHubGitHub/xf-secops/cve-2026-32662
Seguridad IoTAnálisis de VulnerabilidadesSeguridad SCADA/ICSAuditoría de ConfiguraciónSeguridad en la NubeMala Configuración
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

Aviso que detalla código de depuración activo en la API en la nube de Gardyn Home Kit en producción, exponiendo endpoints de desarrollo y credenciales integradas, con orientación de remediación.

Ver Repositorio
7hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

CERT/CC VU#653116 | Aviso CISA ICSA-26-055-03 | Todos los CVE | Repositorio de casos

CVE-2026-32662: Código de depuración activo en producción

Aviso

CampoValor
CVECVE-2026-32662
ICSAICSA-26-055-03 (Actualización A)
CVSS 3.15.3 (Medio)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Código de depuración activo)
InvestigadorMichael Groberman — Gr0m
Publicado2026-04-02 (Actualización A)

Producto

CampoValor
ProveedorGardyn
ProductoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteAPI en la nube
Versiones afectadasAPI en la nube < 2.12.2026

Resumen

Los endpoints de API de desarrollo y prueba están presentes en el entorno de producción y reflejan la funcionalidad de producción. Históricamente, estos endpoints proporcionaban acceso a credenciales de producción con controles de autenticación reducidos o ausentes. Además, las credenciales y la configuración de desarrollo están incrustadas en las compilaciones de la aplicación móvil de producción y del panel de administración.

Detalles de la vulnerabilidad

Endpoints de API de desarrollo

Se descubrieron múltiples endpoints de API de desarrollo y prueba que replican la infraestructura de producción:

EndpointPropósitoEstado
[REDACTADO — Host de API de desarrollo n.º 1]API de desarrollo403 Prohibido (bloqueado)
[REDACTADO — Host de API de desarrollo n.º 2]API de desarrolloDesconocido

Fuga histórica de credenciales

Históricamente, la API de desarrollo aceptaba las mismas solicitudes de aprovisionamiento que la producción y devolvía credenciales completas de producción, incluida la credencial iothubowner de IoT Hub (CVE-2025-1242), sin autenticación.

El entorno de desarrollo estaba configurado con credenciales de producción, lo que significa que un compromiso del entorno de desarrollo menos protegido otorgaba acceso completo a la flota de IoT Hub de producción.

Credenciales de desarrollo en compilaciones de producción

Se encontraron credenciales y configuración del entorno de desarrollo incrustadas en los artefactos de la aplicación de producción:

Aplicación móvil (index.android.bundle):

  • Nombres de host y endpoints de la API de desarrollo
  • Credenciales del proyecto de desarrollo de Firebase
  • Cadenas de conexión de entornos de prueba/ensayo

Paquete JavaScript del panel de administración (admin.gardyn.io):

  • Endpoint de API de desarrollo filtrado en el paquete de producción ([REDACTADO — Host de API de desarrollo])
  • Credenciales del entorno de desarrollo
  • Parámetros de configuración de depuración
  • Identificadores internos de recursos de Azure

Enumeración de endpoints de API de producción

El análisis de los paquetes de producción y de Firebase Remote Config reveló la superficie completa de la API de producción:

Estado actual

Los endpoints de desarrollo ahora devuelven respuestas 403 Prohibido, lo que indica que han sido bloqueados, pero la infraestructura sigue implementada. Las credenciales de desarrollo permanecen incrustadas en las compilaciones publicadas de la aplicación móvil.

Impacto

  • Fuga histórica de credenciales a través de endpoints de desarrollo (la clave iothubowner de producción era accesible)
  • Las credenciales de desarrollo en compilaciones de producción permiten el descubrimiento del entorno y el reconocimiento dirigido
  • Los entornos de desarrollo paralelos con credenciales de producción crean rutas de ataque alternativas
  • La enumeración de la superficie de API interna facilita la explotación de otras vulnerabilidades
  • Riesgo de reexposición futura si se relajan los controles de acceso en los endpoints de desarrollo

Servicios estándar disponibles para esta clase de endpoint

Azure proporciona controles integrados de separación de entornos e implementación que evitan que el código de desarrollo llegue a producción:

ServicioPropósito
Ranuras de implementación de Azure App Service

Remediación

Gardyn recomienda actualizar a la versión 2.12.2026 o posterior de la API en la nube. Consulte https://mygardyn.com/security/ para obtener información adicional.

Corrección recomendada para el proveedor:

  1. Retirar por completo los endpoints de desarrollo enrutables públicamente
  2. Implementar segmentación de red que aísle los entornos que no son de producción de Internet
  3. Nunca usar credenciales de producción en entornos de desarrollo
  4. Eliminar nombres de host de desarrollo, credenciales y configuración de depuración de las compilaciones de aplicaciones de producción
  5. Eliminar símbolos de depuración, rutas de compilación y metadatos de entorno de los paquetes de producción
  6. Implementar una canalización de compilación que valide que no haya artefactos de desarrollo en las compilaciones de lanzamiento
  7. Realizar auditorías periódicas de los endpoints expuestos de Azure Web App

Cronología

FechaEvento
2025-10-14Divulgación inicial al proveedor (investigador + acción del consumidor — doble capacidad; el investigador divulgó como cliente afectado de Gardyn además de actuar como investigador descubridor; consulte la nota permanente de VU653116)

Referencias

  • CVE-2026-32662 -- Registro CVE
  • ICSA-26-055-03
  • CWE-489: Código de depuración activo

Crédito

Reportado por Michael Groberman — Gr0m a CISA.

Descargar herramienta
EndpointPropósito
[REDACTADO — Host de producción]API principal de producción
[REDACTADO — Host heredado]API heredada
[REDACTADO — Host de pedidos]Procesamiento de pedidos
[REDACTADO — Host del servicio Kelby]Capa de servicio del asistente de IA
[REDACTADO — Host de API de datos]API de datos
Entornos de ensayo/desarrollo separados con configuraciones independientes: intercambie a producción solo cuando esté validado
Variables de entorno de Azure App ServiceConfiguraciones por ranura que evitan que las credenciales de producción aparezcan en entornos que no son de producción
Puertas de entorno de GitHub Actions / Azure DevOpsComprobaciones de canalización de CI/CD que validan que no haya artefactos de depuración ni credenciales de desarrollo antes de la implementación
2025-12-11Divulgación a CERT/CC (investigador + acción del consumidor — doble capacidad; 58 días después de la divulgación inicial al proveedor)
2026-02-24Publicación de ICSA-26-055-03 (inicial)
2026-04-02ICSA-26-055-03 Actualización A: se agregó CVE-2026-32662