
CVE-2025-10681: Clé de compte de stockage Azure Blob codée en dur — Gardyn Home Kit (ICSA-26-055-03)
| Champ | Valeur |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6 (Élevé) |
| Vecteur | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798 (Utilisation d'identifiants codés en dur) |
| Chercheur | Michael Groberman — Gr0m |
| Publié | 2026-02-24 |
| Champ | Valeur |
|---|---|
| Fournisseur | Gardyn |
| Produit | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0 |
| Composant | Micrologiciel de l'appareil, application mobile |
| Versions affectées | Toutes les versions du micrologiciel, toutes les versions de l'application mobile |
Une clé de compte Azure Blob Storage est codée en dur à la fois dans le micrologiciel de l'appareil Gardyn et dans l'application mobile. Cette information d'identification au niveau du compte donne accès à tous les conteneurs de blobs, y compris les mises à jour de micrologiciel OTA, les journaux d'appareil et les images de caméra d'environ 115 000 appareils.
Noms de comptes supprimés — Des identifiants de ressources Azure spécifiques ont été retirés de cette divulgation publique afin de réduire les possibilités d'exploitation par un attaquant.
Trois comptes Azure Blob Storage sont accessibles via la clé codée en dur. Ils servent à stocker les images fixes de caméra, les journaux d'appareil, les mises à jour OTA, les vidéos accélérées (construites à partir d'images fixes) et les vignettes — le tout avec des permissions au niveau du compte (accès complet). La caméra Gardyn ne capture ni ne stocke de flux audio ; tous les médias liés à la caméra sont basés sur des images.
La clé de compte de stockage est intégrée dans :
/usr/local/etc/gardyn/index.android.bundleNoms de conteneurs supprimés — Des identifiants de ressources spécifiques ont été retirés de cette divulgation publique afin de réduire les possibilités d'exploitation par un attaquant.
L'énumération a révélé des conteneurs hébergeant des images de caméras d'intérieur (~115 000 caméras), des journaux de diagnostic d'appareil (5 ans et plus), des enregistrements accélérés et des paquets de mise à jour du micrologiciel. Les conteneurs d'images de caméra, de journaux et de mises à jour OTA disposent d'un accès en lecture/écriture.
L'accès en écriture au conteneur de micrologiciel OTA fournit un accès architectural au pipeline de mise à jour du micrologiciel.
| Service | Objectif |
|---|---|
| Shared Access Signatures (SAS) |
La clé de compte fournit un accès sans restriction à tous les conteneurs, y compris environ 115 000 images de caméras d'intérieur, plus de 5 ans de journaux de diagnostic et le pipeline de mise à jour du micrologiciel OTA.
Atténuations recommandées pour les propriétaires d'appareils :
Correctif recommandé pour le fournisseur :
| Date | Événement |
|---|---|
| 2025-10-14 | Divulgation initiale au fournisseur |
| 2025-12-11 | Divulgation au CERT/CC |
| 2026-02-24 | Publication d'ICSA-26-055-03 (initiale) |
| 2026-04-02 | ICSA-26-055-03 Mise à jour A -- ajout de CVE-2025-10681 |
Signalé par Michael Groberman — Gr0m à la CISA.
| Jetons d'accès à durée limitée, à portée limitée et à permissions limitées pour les ressources de stockage |
| Azure RBAC for Blob Storage | Contrôle d'accès basé sur les rôles avec des permissions étendues par utilisateur ou par service |
| Managed Identities | Authentification sans informations d'identification pour les services Azure — aucune clé à coder en dur ou à divulguer |