Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-28767 — CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Outils/GitHubGitHub/michaeladamgroberman/cve-2026-28767
IoT SecurityVulnerability AnalysisWeb SecurityCloud SecurityMisconfigurationAPI Security
GitHubmichaeladamgroberman/cve-2026-28767

CVE-2026-28767

CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03)

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
il y a 2 moisPas encore vérifié

CVE-2026-28767 : Authentification manquante sur le point de terminaison des notifications administratives

Avis

ChampValeur
CVECVE-2026-28767
ICSAICSA-26-055-03 (Mise à jour A)
CVSS 3.15.3 (Moyen)
VecteurCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-306 (Authentification manquante pour une fonction critique)
ChercheurMichael Groberman — Gr0m
Publié2026-04-02 (Mise à jour A)

Produit

ChampValeur
FournisseurGardyn
ProduitGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComposantCloud API
Versions affectéesCloud API < 2.12.2026

Résumé

Le point de terminaison administratif /api/admin/notifications est accessible sans authentification, exposant les données internes du système de notifications et les communications administratives aux utilisateurs non authentifiés.

Détails de la vulnérabilité

Accès non authentifié

Le point de terminaison des notifications administratives est accessible publiquement sans aucun contrôle d'authentification ni d'autorisation :

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE

Données exposées

Le point de terminaison non authentifié donne accès à :

  • Aux données internes du système de notifications et aux modèles de messages
  • Aux communications administratives et aux alertes système
  • Aux configurations de notifications push et à l'état de livraison
  • Aux préférences de notification des utilisateurs et aux données de ciblage

Schéma systémique

Ce point de terminaison s'inscrit dans un schéma plus large d'authentification manquante sur le chemin /api/admin/* de Gardyn. Les points de terminaison /api/admin/devices (CVE-2026-32646) et /api/admin/notifications manquent tous deux d'authentification, ce qui suggère que l'ensemble de l'espace de noms de l'API administrative a pu être déployé sans contrôles d'accès.

Impact

  • Divulgation d'informations sur les communications administratives internes
  • Visibilité sur les processus opérationnels et les événements système
  • Exposition des modèles de notifications et des données de ciblage
  • Valeur de reconnaissance pour identifier le comportement du système, les tendances d'engagement des utilisateurs et les flux de travail administratifs
  • Risque potentiel d'injection ou de modification de notifications si des opérations d'écriture sont exposées

Services standard disponibles pour cette classe de point de terminaison

ServiceObjectif
Azure App Service Authentication (Easy Auth)Middleware d'authentification intégré — un simple interrupteur protège tous les points de terminaison
Azure App Service Access RestrictionsRègles d'accès basées sur l'IP ou le VNet pour restreindre qui peut atteindre des points de terminaison spécifiques

Remédiation

Gardyn recommande de mettre à niveau vers la version 2.12.2026 ou ultérieure de Cloud API. Consultez https://mygardyn.com/security/ pour plus d'informations.

Correctif recommandé pour le fournisseur :

  1. Exiger une authentification administrative sur tous les points de terminaison /api/admin/*
  2. Mettre en œuvre un contrôle d'accès basé sur les rôles pour les opérations administratives
  3. Auditer tous les points de terminaison sous le chemin /api/admin/ pour détecter les authentifications manquantes
  4. Placer les points de terminaison administratifs derrière un chemin séparé soumis à un contrôle d'accès
  5. Auditer les journaux d'accès pour détecter tout accès non autorisé aux points de terminaison administratifs

Chronologie

DateÉvénement
2025-10-14Divulgation initiale au fournisseur
2025-12-11Divulgation à CERT/CC
2026-02-24ICSA-26-055-03 publié (initial)
2026-04-02ICSA-26-055-03 Mise à jour A -- CVE-2026-28767 ajouté

Références

  • CVE-2026-28767 -- Fiche CVE
  • ICSA-26-055-03
  • CWE-306 : Authentification manquante pour une fonction critique

Crédits

Signalé par Michael Groberman — Gr0m à CISA.

Télécharger l’outil