CVE-2026-55726 : Conteneur Azure Blob Storage listable publiquement (journaux d'appareils)
Avis
| Champ | Valeur |
|---|
| CVE | CVE-2026-55726 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 5.3 (Moyen) |
| Vecteur (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Vecteur (4.0) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-497 (Exposition d'informations sensibles du système à une sphère de contrôle non autorisée) |
| Chercheur | Michael Groberman |
| Publié | 2026-07-02 |
| Découverte coordonnée | Gr0m-017 (conteneur blob public device-log) |
Produit
| Champ | Valeur |
|---|
| Fournisseur | Gardyn |
| Produit | Gardyn Home Kit, Gardyn Studio |
| Composant | API cloud / Azure Blob Storage (conteneur device-log) |
| Versions affectées |
Résumé
Le conteneur Azure Blob Storage utilisé pour les journaux d'appareils Gardyn est listable publiquement sans authentification. Un utilisateur malveillant peut énumérer et lire tout fichier de journal d'appareil dans le conteneur. Les journaux étaient disponibles d'environ mai 2020 jusqu'à la divulgation (5 ans et plus).
Détails de la vulnérabilité
Le conteneur device-log autorise l'énumération anonyme et la lecture des objets. Le contenu exposé comprend :
L'impact est une divulgation d'informations, une prise d'empreinte de l'appareil et une reconnaissance du réseau interne (les noms de SSID et les chemins facilitent le ciblage).
Correspondance avec les découvertes coordonnées
| Aspect | Détail |
|---|
| Gr0m-017 | Conteneur blob public device-log, énumération non authentifiée, journaux depuis mai 2020+ |
Selon ICSA-26-183-03, Gardyn déclare que l'infrastructure déployée de l'IoT Hub a été mise à jour pour remédier aux vulnérabilités listées.
- Définir le niveau d'accès du conteneur sur Privé.
- Exiger des jetons SAS (limités, à courte durée de vie) pour tout accès nécessaire.
- Auditer les objets existants ; expurger les données sensibles (SSID, chemins, identifiants) des journaux.
Chercheur : Michael Groberman (Gr0m) · Cas : CERT/CC VU#653116 · Avis : ICSA-26-183-03