Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-28766 — CVE-2026-28766 : Authentification manquante sur le point de terminaison du compte utilisateur — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Outils/GitHubGitHub/michaeladamgroberman/cve-2026-28766
Sécurité IoTAnalyse des VulnérabilitésCollecte d'InformationsSécurité CloudAuthentificationSécurité des API
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766 : Authentification manquante sur le point de terminaison du compte utilisateur — Gardyn Home Kit (ICSA-26-055-03)

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
5il y a 3 moisPas encore vérifié

CVE-2026-28766

Authentification manquante : point de terminaison du compte utilisateur

FieldValue
CVECVE-2026-28766
GravitéCritique (9.3)
CVSS VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Faiblesse (CWE)CWE-306 : Authentification manquante pour fonction critique
Composants affectésCloud API <2.12.2026
FournisseurGardyn Inc.
Produits affectésGardyn Home Kit Modèles 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio Modèles 1.0, 2.0
SecteurAlimentation et Agriculture (classification CISA)
Statut selon la mise à jour A de la CISACorrigé

Ce qui est documenté

Selon l'avis de la CISA, un point de terminaison d'API cloud non authentifié (/api/users) a exposé des enregistrements décrits dans l'avis comme « toutes les informations des comptes utilisateurs » pour environ 134 215 clients.

Un point de terminaison compagnon à enregistrement unique catalogué séparément (/api/user/{id}), publié sous CVE-2026-25197, renvoyait les enregistrements par utilisateur — y compris les adresses physiques — par ID entier séquentiel sans authentification, rendant le même espace utilisateur énumérable un enregistrement à la fois.

Sources principales

  • CISA ICSA-26-055-03 (Mise à jour A)
  • NVD: CVE-2026-28766
  • MITRE CVE Record: CVE-2026-28766

Mesure d'atténuation selon la mise à jour A de la CISA

Selon la mise à jour A de la CISA (2 avril 2026), cette CVE est corrigée. Les versions de correctif indiquées par la CISA sont : application mobile Gardyn 2.11.0 ou ultérieure ; API cloud Gardyn 2.12.2026 ou ultérieure ; micrologiciel Home Kit master.622 ou ultérieure.

Crédits

Signalé par Michael Groberman — Gr0m à la CISA via CERT/CC VINCE Cas VU#653116.

Télécharger l’outil