
CVE-2026-32646 : Authentification manquante sur le point de terminaison de l'appareil administrateur — Gardyn Home Kit (ICSA-26-055-03)
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (Mise à jour A) |
| CVSS 3.1 | 7.5 (Élevé) |
| Vecteur | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (Absence d'authentification pour fonction critique) |
| Chercheur | Michael Groberman — Gr0m |
| Publié | 2026-04-02 (Mise à jour A) |
| Champ | Valeur |
|---|---|
| Fournisseur | Gardyn |
| Produit | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0 |
| Composant | API Cloud |
| Versions affectées | API Cloud < 2.12.2026 |
Le point de terminaison administratif /api/admin/devices pour la gestion des appareils est accessible sans authentification. Ce point de terminaison expose l'énumération des appareils, la récupération de métadonnées et des fonctions de gestion des appareils destinées à un usage strictement administratif.
Le point de terminaison administratif de gestion des appareils est accessible publiquement sans aucun contrôle d'authentification ou d'autorisation :
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE
Le point de terminaison non authentifié permet :
Ce point de terminaison fournit un chemin alternatif pour l'énumération des appareils qui ne nécessite pas le jeton d'accès IoT Hub (CVE-2025-1242). Alors que CVE-2025-1242 permet l'énumération via le registre Azure IoT Hub, ce point de terminaison permet l'énumération via l'API backend de Gardyn — deux chemins indépendants vers les mêmes données.
Combiné avec CVE-2026-25197 (IDOR), les identifiants d'appareils obtenus depuis ce point de terminaison peuvent être utilisés pour accéder aux informations personnelles des utilisateurs via l'API REST.
| Service | Objectif |
|---|---|
| Azure App Service Authentication (Easy Auth) |
Gardyn recommande de mettre à niveau vers l'API Cloud version 2.12.2026 ou ultérieure. Voir https://mygardyn.com/security/ pour plus d'informations.
Mesures d'atténuation recommandées pour les propriétaires d'appareils :
Correctif recommandé pour le fournisseur :
/api/admin/*| Date | Événement |
|---|---|
| 2025-10-14 | Divulgation initiale au fournisseur |
| 2025-12-11 | Divulgation à CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publié (initial) |
| 2026-04-02 | ICSA-26-055-03 Mise à jour A -- CVE-2026-32646 ajouté |
Signalé par Michael Groberman — Gr0m auprès de la CISA.
| Middleware d'authentification intégré — un seul interrupteur protège tous les points de terminaison |
| Azure App Service Access Restrictions | Règles d'accès basées sur IP ou VNet pour restreindre qui peut atteindre des points de terminaison spécifiques |
| Azure RBAC | Contrôle d'accès basé sur les rôles séparant les opérations administratives et utilisateur |