Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-32662 — Avis détaillant du code de débogage actif dans l'API cloud Gardyn Home Kit en production, exposant des points de terminaison de développement et des identifiants intégrés, avec des recommandations de remédiation. | Kitploit
Outils/GitHubGitHub/xf-secops/cve-2026-32662
Sécurité IoTAnalyse des VulnérabilitésSécurité SCADA/ICSAudit de ConfigurationSécurité CloudMauvaise Configuration
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

Avis détaillant du code de débogage actif dans l'API cloud Gardyn Home Kit en production, exposant des points de terminaison de développement et des identifiants intégrés, avec des recommandations de remédiation.

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CERT/CC VU#653116 | Avis CISA ICSA-26-055-03 | Toutes les CVE | Dépôt de cas

CVE-2026-32662 : Code de débogage actif en production

Avis

ChampValeur
CVECVE-2026-32662
ICSAICSA-26-055-03 (Mise à jour A)
CVSS 3.15.3 (Moyen)
VecteurCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Code de débogage actif)
ChercheurMichael Groberman — Gr0m
Publié2026-04-02 (Mise à jour A)

Produit

ChampValeur
FournisseurGardyn
ProduitGardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0
ComposantAPI cloud
Versions concernéesAPI cloud < 2.12.2026

Résumé

Des points de terminaison d'API de développement et de test sont présents dans l'environnement de production et reflètent les fonctionnalités de production. Ces points de terminaison ont historiquement fourni un accès aux identifiants de production avec des contrôles d'authentification réduits ou absents. De plus, des identifiants et une configuration de développement sont intégrés dans les versions de production des applications mobiles et du panneau d'administration.

Détails de la vulnérabilité

Points de terminaison d'API de développement

Plusieurs points de terminaison d'API de développement et de test ont été découverts, parallèles à l'infrastructure de production :

Point de terminaisonObjectifStatut
[MASQUÉ — Hôte API de développement n°1]API de développement403 Interdit (bloqué)
[MASQUÉ — Hôte API de développement n°2]API de développementInconnu

Fuite historique d'identifiants

L'API de développement acceptait historiquement les mêmes demandes d'approvisionnement que la production et renvoyait les identifiants complets de production, y compris l'identifiant iothubowner de l'IoT Hub (CVE-2025-1242) — sans authentification.

L'environnement de développement était configuré avec les identifiants de production, ce qui signifie qu'un compromis de l'environnement de développement, moins sécurisé, accordait un accès complet à la flotte de l'IoT Hub de production.

Identifiants de développement dans les versions de production

Des identifiants et une configuration de l'environnement de développement ont été trouvés intégrés dans les artefacts d'application de production :

Application mobile (index.android.bundle) :

  • Noms d'hôtes et points de terminaison de l'API de développement
  • Identifiants du projet de développement Firebase
  • Chaînes de connexion des environnements de test/préproduction

Bundle JavaScript du panneau d'administration (admin.gardyn.io) :

  • Point de terminaison de l'API de développement divulgué dans le bundle de production ([MASQUÉ — Hôte API de développement])
  • Identifiants de l'environnement de développement
  • Paramètres de configuration de débogage
  • Identifiants internes des ressources Azure

Énumération des points de terminaison de l'API de production

L'analyse des bundles de production et de Firebase Remote Config a révélé la surface complète de l'API de production :

Statut actuel

Les points de terminaison de développement renvoient désormais des réponses 403 Interdit, ce qui indique qu'ils ont été bloqués, mais l'infrastructure reste déployée. Les identifiants de développement restent intégrés dans les versions publiées de l'application mobile.

Impact

  • Fuite historique d'identifiants via les points de terminaison de développement (la clé iothubowner de production était accessible)
  • Les identifiants de développement dans les versions de production permettent la découverte de l'environnement et une reconnaissance ciblée
  • Les environnements de développement parallèles avec des identifiants de production créent des chemins d'attaque alternatifs
  • L'énumération de la surface de l'API interne facilite l'exploitation d'autres vulnérabilités
  • Risque de réexposition future si les contrôles d'accès sur les points de terminaison de développement sont assouplis

Services standard disponibles pour cette classe de point de terminaison

Azure fournit des contrôles intégrés de séparation des environnements et de déploiement qui empêchent le code de développement d'atteindre la production :

ServiceObjectif

Remédiation

Gardyn recommande de mettre à niveau vers la version 2.12.2026 ou ultérieure de l'API cloud. Voir https://mygardyn.com/security/ pour plus d'informations.

Correctif recommandé pour le fournisseur :

  1. Décommissionner entièrement les points de terminaison de développement routables publiquement
  2. Mettre en œuvre une segmentation réseau isolant les environnements hors production d'Internet
  3. Ne jamais utiliser d'identifiants de production dans les environnements de développement
  4. Supprimer les noms d'hôtes de développement, les identifiants et la configuration de débogage des versions d'application de production
  5. Retirer les symboles de débogage, les chemins de compilation et les métadonnées d'environnement des bundles de production
  6. Mettre en œuvre un pipeline de compilation qui valide l'absence d'artefacts de développement dans les versions finales
  7. Effectuer des audits réguliers des points de terminaison Azure Web App exposés

Chronologie

DateÉvénement
2025-10-14Divulgation initiale au fournisseur (chercheur + action du consommateur — double capacité ; le chercheur a divulgué en tant que client Gardyn concerné en plus d'agir en tant que chercheur découvreur ; voir la note permanente VU653116)

Références

  • CVE-2026-32662 -- Enregistrement CVE
  • ICSA-26-055-03
  • CWE-489 : Code de débogage actif

Crédit

Signalé par Michael Groberman — Gr0m à la CISA.

Télécharger l’outil
Point de terminaisonObjectif
[MASQUÉ — Hôte de production]API de production principale
[MASQUÉ — Hôte hérité]API héritée
[MASQUÉ — Hôte de commandes]Traitement des commandes
[MASQUÉ — Hôte du service Kelby]Couche de service de l'assistant IA
[MASQUÉ — Hôte de l'API de données]API de données
Emplacements de déploiement Azure App Service
Sépare les environnements de préproduction/développement avec des configurations indépendantes — basculez vers la production uniquement après validation
Variables d'environnement Azure App ServiceParamètres de configuration par emplacement qui empêchent les identifiants de production d'apparaître dans les environnements hors production
Portes d'environnement GitHub Actions / Azure DevOpsContrôles du pipeline CI/CD qui valident l'absence d'artefacts de débogage ou d'identifiants de développement avant le déploiement
2025-12-11Divulgation au CERT/CC (chercheur + action du consommateur — double capacité ; 58 jours après la divulgation initiale au fournisseur)
2026-02-24Publication de l'ICSA-26-055-03 (initiale)
2026-04-02Mise à jour A de l'ICSA-26-055-03 -- ajout de la CVE-2026-32662