Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-32646 — CVE-2026-32646 : Authentification manquante sur le point de terminaison de l'appareil administrateur — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Outils/GitHubGitHub/michaeladamgroberman/cve-2026-32646
ReconnaissanceSécurité IoTAnalyse des VulnérabilitésCollecte d'InformationsTests d'IntrusionSécurité CloudAuthentificationMauvaise ConfigurationSécurité des API

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646 : Authentification manquante sur le point de terminaison de l'appareil administrateur — Gardyn Home Kit (ICSA-26-055-03)

Voir le dépôtSite web
3il y a 3 moisPas encore vérifié
Partager

CVE-2026-32646 : Absence d'authentification sur le point de terminaison administratif de gestion des appareils

Avis

ChampValeur
CVECVE-2026-32646
ICSAICSA-26-055-03 (Mise à jour A)
CVSS 3.17.5 (Élevé)
VecteurCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (Absence d'authentification pour fonction critique)
ChercheurMichael Groberman — Gr0m
Publié2026-04-02 (Mise à jour A)

Produit

ChampValeur
FournisseurGardyn
ProduitGardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0
ComposantAPI Cloud
Versions affectéesAPI Cloud < 2.12.2026

Résumé

Le point de terminaison administratif /api/admin/devices pour la gestion des appareils est accessible sans authentification. Ce point de terminaison expose l'énumération des appareils, la récupération de métadonnées et des fonctions de gestion des appareils destinées à un usage strictement administratif.

Détails de la vulnérabilité

Accès administratif non authentifié

Le point de terminaison administratif de gestion des appareils est accessible publiquement sans aucun contrôle d'authentification ou d'autorisation :

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

Fonctions exposées

Le point de terminaison non authentifié permet :

  • Énumération des appareils -- lister tous les appareils enregistrés dans le parc
  • Métadonnées des appareils -- numéros de série, versions de firmware, état en ligne/hors ligne, horodatages de dernière visibilité
  • Correspondance appareil-utilisateur -- quel utilisateur possède quel appareil
  • Opérations de gestion des appareils -- opérations CRUD administratives sur les enregistrements d'appareils

Relation avec d'autres résultats

Ce point de terminaison fournit un chemin alternatif pour l'énumération des appareils qui ne nécessite pas le jeton d'accès IoT Hub (CVE-2025-1242). Alors que CVE-2025-1242 permet l'énumération via le registre Azure IoT Hub, ce point de terminaison permet l'énumération via l'API backend de Gardyn — deux chemins indépendants vers les mêmes données.

Combiné avec CVE-2026-25197 (IDOR), les identifiants d'appareils obtenus depuis ce point de terminaison peuvent être utilisés pour accéder aux informations personnelles des utilisateurs via l'API REST.

Impact

  • Énumération complète du parc d'appareils sans authentification (~138 160 appareils enregistrés)
  • Exposition des métadonnées des appareils (numéros de série, versions de firmware, état) permet des attaques ciblées
  • La corrélation appareil-utilisateur permet des violations de la vie privée à grande échelle
  • Fournit des données de reconnaissance pour exploiter CVE-2025-1242 (jetons IoT Hub) et CVE-2025-29631 (injection de commandes)
  • L'exposition de fonctions administratives peut permettre la manipulation d'appareils

Services standard disponibles pour cette classe de point de terminaison

ServiceObjectif
Azure App Service Authentication (Easy Auth)

Correction

Gardyn recommande de mettre à niveau vers l'API Cloud version 2.12.2026 ou ultérieure. Voir https://mygardyn.com/security/ pour plus d'informations.

Mesures d'atténuation recommandées pour les propriétaires d'appareils :

  • Isoler l'appareil Gardyn sur un VLAN dédié ou un segment de réseau IoT

Correctif recommandé pour le fournisseur :

  1. Exiger une authentification administrative sur tous les points de terminaison /api/admin/*
  2. Implémenter un contrôle d'accès basé sur les rôles séparant les opérations administrateur et utilisateur
  3. Placer les points de terminaison administratifs derrière un chemin d'accès contrôlé séparé (pas sur l'API publique)
  4. Auditer les journaux d'accès des points de terminaison administratifs pour détecter tout accès non autorisé
  5. Implémenter une limitation de débit sur les points de terminaison de liste d'appareils

Chronologie

DateÉvénement
2025-10-14Divulgation initiale au fournisseur
2025-12-11Divulgation à CERT/CC
2026-02-24ICSA-26-055-03 publié (initial)
2026-04-02ICSA-26-055-03 Mise à jour A -- CVE-2026-32646 ajouté

Références

  • CVE-2026-32646 -- Enregistrement CVE
  • ICSA-26-055-03
  • CWE-306 : Absence d'authentification pour fonction critique

Crédits

Signalé par Michael Groberman — Gr0m auprès de la CISA.

Télécharger l’outil
Middleware d'authentification intégré — un seul interrupteur protège tous les points de terminaison
Azure App Service Access RestrictionsRègles d'accès basées sur IP ou VNet pour restreindre qui peut atteindre des points de terminaison spécifiques
Azure RBACContrôle d'accès basé sur les rôles séparant les opérations administratives et utilisateur