
CVE-2026-28766 : Authentification manquante sur le point de terminaison du compte utilisateur — Gardyn Home Kit (ICSA-26-055-03)
Authentification manquante : point de terminaison du compte utilisateur
| Field | Value |
|---|---|
| CVE | CVE-2026-28766 |
| Gravité | Critique (9.3) |
| CVSS Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| Faiblesse (CWE) | CWE-306 : Authentification manquante pour fonction critique |
| Composants affectés | Cloud API <2.12.2026 |
| Fournisseur | Gardyn Inc. |
| Produits affectés | Gardyn Home Kit Modèles 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio Modèles 1.0, 2.0 |
| Secteur | Alimentation et Agriculture (classification CISA) |
| Statut selon la mise à jour A de la CISA | Corrigé |
Selon l'avis de la CISA, un point de terminaison d'API cloud non authentifié (/api/users) a exposé des enregistrements décrits dans l'avis comme « toutes les informations des comptes utilisateurs » pour environ 134 215 clients.
Un point de terminaison compagnon à enregistrement unique catalogué séparément (/api/user/{id}), publié sous CVE-2026-25197, renvoyait les enregistrements par utilisateur — y compris les adresses physiques — par ID entier séquentiel sans authentification, rendant le même espace utilisateur énumérable un enregistrement à la fois.
Selon la mise à jour A de la CISA (2 avril 2026), cette CVE est corrigée. Les versions de correctif indiquées par la CISA sont : application mobile Gardyn 2.11.0 ou ultérieure ; API cloud Gardyn 2.12.2026 ou ultérieure ; micrologiciel Home Kit master.622 ou ultérieure.
Signalé par Michael Groberman — Gr0m à la CISA via CERT/CC VINCE Cas VU#653116.