
Avis détaillant du code de débogage actif dans l'API cloud Gardyn Home Kit en production, exposant des points de terminaison de développement et des identifiants intégrés, avec des recommandations de remédiation.
CERT/CC VU#653116 | Avis CISA ICSA-26-055-03 | Toutes les CVE | Dépôt de cas
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Mise à jour A) |
| CVSS 3.1 | 5.3 (Moyen) |
| Vecteur | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Code de débogage actif) |
| Chercheur | Michael Groberman — Gr0m |
| Publié | 2026-04-02 (Mise à jour A) |
| Champ | Valeur |
|---|---|
| Fournisseur | Gardyn |
| Produit | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0 ; Gardyn Studio 1.0, 2.0 |
| Composant | API cloud |
| Versions concernées | API cloud < 2.12.2026 |
Des points de terminaison d'API de développement et de test sont présents dans l'environnement de production et reflètent les fonctionnalités de production. Ces points de terminaison ont historiquement fourni un accès aux identifiants de production avec des contrôles d'authentification réduits ou absents. De plus, des identifiants et une configuration de développement sont intégrés dans les versions de production des applications mobiles et du panneau d'administration.
Plusieurs points de terminaison d'API de développement et de test ont été découverts, parallèles à l'infrastructure de production :
| Point de terminaison | Objectif | Statut |
|---|---|---|
[MASQUÉ — Hôte API de développement n°1] | API de développement | 403 Interdit (bloqué) |
[MASQUÉ — Hôte API de développement n°2] | API de développement | Inconnu |
L'API de développement acceptait historiquement les mêmes demandes d'approvisionnement que la production et renvoyait les identifiants complets de production, y compris l'identifiant iothubowner de l'IoT Hub (CVE-2025-1242) — sans authentification.
L'environnement de développement était configuré avec les identifiants de production, ce qui signifie qu'un compromis de l'environnement de développement, moins sécurisé, accordait un accès complet à la flotte de l'IoT Hub de production.
Des identifiants et une configuration de l'environnement de développement ont été trouvés intégrés dans les artefacts d'application de production :
Application mobile (index.android.bundle) :
Bundle JavaScript du panneau d'administration (admin.gardyn.io) :
[MASQUÉ — Hôte API de développement])L'analyse des bundles de production et de Firebase Remote Config a révélé la surface complète de l'API de production :
Les points de terminaison de développement renvoient désormais des réponses 403 Interdit, ce qui indique qu'ils ont été bloqués, mais l'infrastructure reste déployée. Les identifiants de développement restent intégrés dans les versions publiées de l'application mobile.
iothubowner de production était accessible)Azure fournit des contrôles intégrés de séparation des environnements et de déploiement qui empêchent le code de développement d'atteindre la production :
| Service | Objectif |
|---|---|
Gardyn recommande de mettre à niveau vers la version 2.12.2026 ou ultérieure de l'API cloud. Voir https://mygardyn.com/security/ pour plus d'informations.
Correctif recommandé pour le fournisseur :
| Date | Événement |
|---|---|
| 2025-10-14 | Divulgation initiale au fournisseur (chercheur + action du consommateur — double capacité ; le chercheur a divulgué en tant que client Gardyn concerné en plus d'agir en tant que chercheur découvreur ; voir la note permanente VU653116) |
Signalé par Michael Groberman — Gr0m à la CISA.
| Point de terminaison | Objectif |
|---|
[MASQUÉ — Hôte de production] | API de production principale |
[MASQUÉ — Hôte hérité] | API héritée |
[MASQUÉ — Hôte de commandes] | Traitement des commandes |
[MASQUÉ — Hôte du service Kelby] | Couche de service de l'assistant IA |
[MASQUÉ — Hôte de l'API de données] | API de données |
| Emplacements de déploiement Azure App Service |
| Sépare les environnements de préproduction/développement avec des configurations indépendantes — basculez vers la production uniquement après validation |
| Variables d'environnement Azure App Service | Paramètres de configuration par emplacement qui empêchent les identifiants de production d'apparaître dans les environnements hors production |
| Portes d'environnement GitHub Actions / Azure DevOps | Contrôles du pipeline CI/CD qui valident l'absence d'artefacts de débogage ou d'identifiants de développement avant le déploiement |
| 2025-12-11 | Divulgation au CERT/CC (chercheur + action du consommateur — double capacité ; 58 jours après la divulgation initiale au fournisseur) |
| 2026-02-24 | Publication de l'ICSA-26-055-03 (initiale) |
| 2026-04-02 | Mise à jour A de l'ICSA-26-055-03 -- ajout de la CVE-2026-32662 |