
CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03)
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Mise à jour A) |
| CVSS 3.1 | 5.3 (Moyen) |
| Vecteur | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (Authentification manquante pour une fonction critique) |
| Chercheur | Michael Groberman — Gr0m |
| Publié | 2026-04-02 (Mise à jour A) |
| Champ | Valeur |
|---|---|
| Fournisseur | Gardyn |
| Produit | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Composant | Cloud API |
| Versions affectées | Cloud API < 2.12.2026 |
Le point de terminaison administratif /api/admin/notifications est accessible sans authentification, exposant les données internes du système de notifications et les communications administratives aux utilisateurs non authentifiés.
Le point de terminaison des notifications administratives est accessible publiquement sans aucun contrôle d'authentification ni d'autorisation :
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
Le point de terminaison non authentifié donne accès à :
Ce point de terminaison s'inscrit dans un schéma plus large d'authentification manquante sur le chemin /api/admin/* de Gardyn. Les points de terminaison /api/admin/devices (CVE-2026-32646) et /api/admin/notifications manquent tous deux d'authentification, ce qui suggère que l'ensemble de l'espace de noms de l'API administrative a pu être déployé sans contrôles d'accès.
| Service | Objectif |
|---|---|
| Azure App Service Authentication (Easy Auth) | Middleware d'authentification intégré — un simple interrupteur protège tous les points de terminaison |
| Azure App Service Access Restrictions | Règles d'accès basées sur l'IP ou le VNet pour restreindre qui peut atteindre des points de terminaison spécifiques |
Gardyn recommande de mettre à niveau vers la version 2.12.2026 ou ultérieure de Cloud API. Consultez https://mygardyn.com/security/ pour plus d'informations.
Correctif recommandé pour le fournisseur :
/api/admin/*/api/admin/ pour détecter les authentifications manquantes| Date | Événement |
|---|---|
| 2025-10-14 | Divulgation initiale au fournisseur |
| 2025-12-11 | Divulgation à CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publié (initial) |
| 2026-04-02 | ICSA-26-055-03 Mise à jour A -- CVE-2026-28767 ajouté |
Signalé par Michael Groberman — Gr0m à CISA.