Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-32662 — CVE-2026-32662 : Code de débogage actif en production — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Outils/GitHubGitHub/michaeladamgroberman/cve-2026-32662
Sécurité IoTAnalyse des VulnérabilitésSécurité CloudSécurité MobileSécurité de la Chaîne LogistiqueArticles et RechercheMauvaise ConfigurationApprentissage et ÉducationSécurité des API

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662 : Code de débogage actif en production — Gardyn Home Kit (ICSA-26-055-03)

Voir le dépôtSite web
4il y a 3 moisPas encore vérifié

CVE-2026-32662: Code de Débogage Actif en Production

Avis

ChampValeur
CVECVE-2026-32662
ICSAICSA-26-055-03 (Mise à jour A)
CVSS 3.15.3 (Moyen)
VecteurCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Code de Débogage Actif)
ChercheurMichael Groberman — Gr0m
Publié2026-04-02 (Mise à jour A)

Produit

ChampValeur
FournisseurGardyn
ProduitGardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0
ComposantAPI Cloud
Versions affectéesAPI Cloud < 2.12.2026

Résumé

Des points d'API de développement et de test sont présents dans l'environnement de production qui reflètent les fonctionnalités de production. Ces points d'API ont historiquement fourni un accès aux identifiants de production avec des contrôles d'authentification réduits ou absents. De plus, des identifiants et configurations de développement sont intégrés dans les applications mobiles de production et les versions du panneau d'administration.

Détails de la Vulnérabilité

Points d'API de Développement

Plusieurs points d'API de développement et de test ont été découverts, parallèles à l'infrastructure de production :

Point d'APIObjectifStatut
[REDACTED — Dev API host #1]API de développement403 Interdit (bloqué)
[REDACTED — Dev API host #2]API de développementInconnu

Fuites Historiques d'Identifiants

L'API de développement acceptait historiquement les mêmes requêtes de provisionnement que la production et renvoyait les identifiants complets de production, y compris l'identifiant iothubowner de l'IoT Hub (CVE-2025-1242) — sans authentification.

L'environnement de développement était configuré avec les identifiants de production, ce qui signifie qu'une compromission de l'environnement de développement moins sécurisé accordait un accès complet à la flotte d'IoT Hub de production.

Identifiants de Développement dans les Versions de Production

Les identifiants et configurations de l'environnement de développement ont été trouvés intégrés dans les artefacts des applications de production :

Application mobile (index.android.bundle):

  • Noms d'hôtes et points d'API de développement
  • Identifiants du projet de développement Firebase
  • Chaînes de connexion des environnements de test/préproduction

Bundle JavaScript du panneau d'administration (admin.gardyn.io):

  • Point d'API de développement divulgué dans le bundle de production ([REDACTED — Dev API host])
  • Identifiants de l'environnement de développement
  • Paramètres de configuration de débogage
  • Identifiants de ressources Azure internes

Énumération des Points d'API de Production

L'analyse des bundles de production et de Firebase Remote Config a révélé la surface d'API de production complète :

Statut Actuel

Les points d'API de développement renvoient maintenant des réponses 403 Interdit, indiquant qu'ils ont été bloqués mais que l'infrastructure reste déployée. Les identifiants de développement restent intégrés dans les versions d'applications mobiles publiées.

Impact

  • Fuites historiques d'identifiants via les points d'API de développement (la clé iothubowner de production était accessible)
  • Les identifiants de développement dans les versions de production permettent la découverte de l'environnement et la reconnaissance ciblée
  • Des environnements de développement parallèles avec des identifiants de production créent des voies d'attaque alternatives
  • L'énumération de la surface d'API interne facilite l'exploitation d'autres vulnérabilités
  • Risque de ré-exposition future si les contrôles d'accès sur les points d'API de développement sont assouplis

Services Standards Disponibles pour Cette Classe de Point d'API

Azure fournit une séparation intégrée des environnements et des contrôles de déploiement qui empêchent le code de développement d'atteindre la production :

ServiceObjectif

Correction

Gardyn recommande de mettre à niveau vers la version 2.12.2026 de l'API Cloud ou ultérieure. Voir https://mygardyn.com/security/ pour plus d'informations.

Correctif recommandé pour le fournisseur :

  1. Décommissionner entièrement les points d'API de développement routables publiquement
  2. Mettre en œuvre une segmentation réseau isolant les environnements non productifs d'Internet
  3. Ne jamais utiliser d'identifiants de production dans les environnements de développement
  4. Supprimer les noms d'hôtes de développement, les identifiants et la configuration de débogage des versions d'applications de production
  5. Supprimer les symboles de débogage, les chemins de construction et les métadonnées d'environnement des bundles de production
  6. Mettre en œuvre un pipeline de construction qui valide l'absence d'artefacts de développement dans les versions de publication
  7. Effectuer des audits réguliers des points d'API Azure Web App exposés

Chronologie

DateÉvénement
2025-10-14Divulgation initiale au fournisseur
2025-12-11Divulgation à CERT/CC
2026-02-24ICSA-26-055-03 publié (initial)
2026-04-02ICSA-26-055-03 Mise à jour A -- CVE-2026-32662 ajouté

Références

  • CVE-2026-32662 -- Enregistrement CVE
  • ICSA-26-055-03
  • CWE-489 : Code de Débogage Actif

Crédits

Signalé par Michael Groberman — Gr0m à la CISA.

Télécharger l’outil
Point d'APIObjectif
[REDACTED — Production host]API de production principale
[REDACTED — Legacy host]API héritée
[REDACTED — Orders host]Traitement des commandes
[REDACTED — Kelby service host]Couche de service IA assistant
[REDACTED — Data API host]API de données
Azure App Service Deployment Slots
Environnements de préproduction/développement séparés avec des configurations indépendantes — basculer vers la production uniquement après validation
Azure App Service Environment VariablesParamètres de configuration par emplacement qui empêchent l'apparition des identifiants de production dans les environnements non productifs
GitHub Actions / Azure DevOps Environment GatesVérifications du pipeline CI/CD qui valident l'absence d'artefacts de débogage ou d'identifiants de développement avant le déploiement