
CVE-2026-32662 : Code de débogage actif en production — Gardyn Home Kit (ICSA-26-055-03)
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Mise à jour A) |
| CVSS 3.1 | 5.3 (Moyen) |
| Vecteur | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Code de Débogage Actif) |
| Chercheur | Michael Groberman — Gr0m |
| Publié | 2026-04-02 (Mise à jour A) |
| Champ | Valeur |
|---|---|
| Fournisseur | Gardyn |
| Produit | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0 |
| Composant | API Cloud |
| Versions affectées | API Cloud < 2.12.2026 |
Des points d'API de développement et de test sont présents dans l'environnement de production qui reflètent les fonctionnalités de production. Ces points d'API ont historiquement fourni un accès aux identifiants de production avec des contrôles d'authentification réduits ou absents. De plus, des identifiants et configurations de développement sont intégrés dans les applications mobiles de production et les versions du panneau d'administration.
Plusieurs points d'API de développement et de test ont été découverts, parallèles à l'infrastructure de production :
| Point d'API | Objectif | Statut |
|---|---|---|
[REDACTED — Dev API host #1] | API de développement | 403 Interdit (bloqué) |
[REDACTED — Dev API host #2] | API de développement | Inconnu |
L'API de développement acceptait historiquement les mêmes requêtes de provisionnement que la production et renvoyait les identifiants complets de production, y compris l'identifiant iothubowner de l'IoT Hub (CVE-2025-1242) — sans authentification.
L'environnement de développement était configuré avec les identifiants de production, ce qui signifie qu'une compromission de l'environnement de développement moins sécurisé accordait un accès complet à la flotte d'IoT Hub de production.
Les identifiants et configurations de l'environnement de développement ont été trouvés intégrés dans les artefacts des applications de production :
Application mobile (index.android.bundle):
Bundle JavaScript du panneau d'administration (admin.gardyn.io):
[REDACTED — Dev API host])L'analyse des bundles de production et de Firebase Remote Config a révélé la surface d'API de production complète :
Les points d'API de développement renvoient maintenant des réponses 403 Interdit, indiquant qu'ils ont été bloqués mais que l'infrastructure reste déployée. Les identifiants de développement restent intégrés dans les versions d'applications mobiles publiées.
iothubowner de production était accessible)Azure fournit une séparation intégrée des environnements et des contrôles de déploiement qui empêchent le code de développement d'atteindre la production :
| Service | Objectif |
|---|---|
Gardyn recommande de mettre à niveau vers la version 2.12.2026 de l'API Cloud ou ultérieure. Voir https://mygardyn.com/security/ pour plus d'informations.
Correctif recommandé pour le fournisseur :
| Date | Événement |
|---|---|
| 2025-10-14 | Divulgation initiale au fournisseur |
| 2025-12-11 | Divulgation à CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publié (initial) |
| 2026-04-02 | ICSA-26-055-03 Mise à jour A -- CVE-2026-32662 ajouté |
Signalé par Michael Groberman — Gr0m à la CISA.
| Point d'API | Objectif |
|---|
[REDACTED — Production host] | API de production principale |
[REDACTED — Legacy host] | API héritée |
[REDACTED — Orders host] | Traitement des commandes |
[REDACTED — Kelby service host] | Couche de service IA assistant |
[REDACTED — Data API host] | API de données |
| Environnements de préproduction/développement séparés avec des configurations indépendantes — basculer vers la production uniquement après validation |
| Azure App Service Environment Variables | Paramètres de configuration par emplacement qui empêchent l'apparition des identifiants de production dans les environnements non productifs |
| GitHub Actions / Azure DevOps Environment Gates | Vérifications du pipeline CI/CD qui valident l'absence d'artefacts de débogage ou d'identifiants de développement avant le déploiement |