Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-55726 — CVE-2026-55726 : Conteneur Azure Blob Storage listable publiquement (journaux d'appareils) - Gardyn (ICSA-26-183-03) | Kitploit
Outils/GitHubGitHub/michaeladamgroberman/cve-2026-55726
ReconnaissanceSécurité IoTAnalyse des VulnérabilitésCollecte d'InformationsSécurité CloudMauvaise Configuration
GitHubmichaeladamgroberman/cve-2026-55726

CVE-2026-55726

CVE-2026-55726 : Conteneur Azure Blob Storage listable publiquement (journaux d'appareils) - Gardyn (ICSA-26-183-03)

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
il y a 1 moisPas encore vérifié
Partager

CVE-2026-55726 : Conteneur Azure Blob Storage listable publiquement (journaux d'appareils)

Avis

ChampValeur
CVECVE-2026-55726
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.3 (Moyen)
Vecteur (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Vecteur (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWECWE-497 (Exposition d'informations sensibles du système à une sphère de contrôle non autorisée)
ChercheurMichael Groberman
Publié2026-07-02
Découverte coordonnéeGr0m-017 (conteneur blob public device-log)

Produit

ChampValeur
FournisseurGardyn
ProduitGardyn Home Kit, Gardyn Studio
ComposantAPI cloud / Azure Blob Storage (conteneur device-log)
Versions affectées

Résumé

Le conteneur Azure Blob Storage utilisé pour les journaux d'appareils Gardyn est listable publiquement sans authentification. Un utilisateur malveillant peut énumérer et lire tout fichier de journal d'appareil dans le conteneur. Les journaux étaient disponibles d'environ mai 2020 jusqu'à la divulgation (5 ans et plus).

Détails de la vulnérabilité

Le conteneur device-log autorise l'énumération anonyme et la lecture des objets. Le contenu exposé comprend :

L'impact est une divulgation d'informations, une prise d'empreinte de l'appareil et une reconnaissance du réseau interne (les noms de SSID et les chemins facilitent le ciblage).

Correspondance avec les découvertes coordonnées

AspectDétail
Gr0m-017Conteneur blob public device-log, énumération non authentifiée, journaux depuis mai 2020+

Remédiation

Selon ICSA-26-183-03, Gardyn déclare que l'infrastructure déployée de l'IoT Hub a été mise à jour pour remédier aux vulnérabilités listées.

  1. Définir le niveau d'accès du conteneur sur Privé.
  2. Exiger des jetons SAS (limités, à courte durée de vie) pour tout accès nécessaire.
  3. Auditer les objets existants ; expurger les données sensibles (SSID, chemins, identifiants) des journaux.

Chercheur : Michael Groberman (Gr0m) · Cas : CERT/CC VU#653116 · Avis : ICSA-26-183-03

Télécharger l’outil
Firmware Home < master.627, Firmware Studio < master.627, API cloud < 2.12.2026
DonnéesExemple / remarque
Hachages d'ID d'appareilprésents dans les noms de fichiers
Noms de SSID WiFiy compris les SSID internes tels que Gardyn-Office
Chemins de scripts internesstructure du système de fichiers du logiciel de l'appareil
Configurations systèmeparamètres de l'appareil
Versions de firmwareprise d'empreinte / ciblage
Séquences de démarragecomportement au démarrage
Configurations crondétails des tâches planifiées
Journaux d'erreurstraces de pile
Rapprochement CWELe suivi du chercheur a classé CWE-200 ; la CISA a attribué le CWE-497 plus spécifique
Distinct deCVE-2025-10681 / Gr0m-004 (identifiants blob codés en dur) et Gr0m-011 (jeton SAS en écriture). Cette découverte est la liste/lecture non authentifiée du conteneur de journaux lui-même