
CVE-2026-25197 : Contournement d'autorisation via IDOR — Gardyn Home Kit (ICSA-26-055-03)
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-25197 |
| ICSA | ICSA-26-055-03 (Mise à jour A) |
| CVSS 3.1 | 9.1 (Critique) |
| Vecteur | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-639 (Contournement d'autorisation via une clé contrôlée par l'utilisateur) |
| Chercheur | Michael Groberman — Gr0m |
| Publié | 2026-04-02 (Mise à jour A) |
| Champ | Valeur |
|---|---|
| Fournisseur | Gardyn |
| Produit | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0 |
| Composant | Cloud API |
| Versions concernées | Cloud API < 2.12.2026 |
Deux points de terminaison de l'API REST renvoient des données utilisateur sans contrôle d'autorisation par utilisateur :
/api/users renvoie la liste complète des utilisateurs. Aucune authentification n'est requise./api/user/{id} renvoie le profil de l'utilisateur identifié par {id}. Aucune vérification n'est effectuée pour confirmer que la partie requérante est autorisée à accéder à l'enregistrement de cet utilisateur.Les identifiants utilisateurs sont des entiers séquentiels, ce qui permet l'énumération des 134 215+ comptes utilisateurs et de leurs appareils associés via le point de terminaison /api/user/{id}.
Le point de terminaison /api/users accepte les requêtes non authentifiées et renvoie la liste complète des utilisateurs. Aucune authentification, limitation de débit ni journalisation des accès n'est effectuée sur ce point de terminaison.
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE
Le point de terminaison /api/user/{id} accepte un ID utilisateur comme paramètre de chemin et renvoie le profil de l'utilisateur correspondant. Le point de terminaison n'effectue aucun contrôle d'autorisation pour vérifier que la partie requérante est associée à l'utilisateur demandé. Les ID utilisateurs sont des entiers séquentiels.
GET [REDACTED — Cloud API host]/api/user/{user_id}
Données exposées par utilisateur :
| Champ | Description |
|---|---|
| Nom | Nom complet |
| Adresse e-mail | |
| Adresse | Adresse physique |
| Appareils |
Les URLs d'images de caméra suivent un schéma prévisible intégrant l'ID utilisateur séquentiel, l'ID d'appareil et l'horodatage. Une fois les ID utilisateur et appareil obtenus via l'IDOR, un attaquant peut construire des URLs valides pour accéder aux images de caméra de n'importe quel utilisateur sans authentification supplémentaire. La caméra Gardyn ne capture que des images fixes — aucun flux audio n'est enregistré ni exposé.
/api/users (sans authentification, liste complète des utilisateurs) et /api/user/{id} (IDOR séquentiel, données de n'importe quel utilisateur)| Service | Objectif |
|---|---|
| Azure AD B2C | Identité basée sur des jetons avec des revendications limitées à chaque utilisateur |
| Identifiants UUID/GUID |
Gardyn recommande de passer à la version 2.12.2026 ou ultérieure de l'API Cloud. Voir https://mygardyn.com/security/ pour plus d'informations.
Mesures d'atténuation recommandées pour les propriétaires d'appareils :
Correctif recommandé pour le fournisseur :
| Date | Événement |
|---|---|
| 2025-10-14 | Divulgation initiale au fournisseur |
| 2025-12-11 | Divulgation au CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publié (initial) |
| 2026-04-02 | ICSA-26-055-03 Mise à jour A -- CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662 ajoutés |
Signalé par Michael Groberman — Gr0m à CISA.
| ID et numéros de série des appareils associés |
| Paramètres | Configuration du compte |
| Identifiants non énumérables |
| Middleware d'autorisation | Vérification de l'autorisation à chaque requête |