CVE-2026-13768: विशेषाधिकार प्राप्त IoT हब क्रेडेंशियल — फ्लीट एन्यूमरेशन, डिवाइस RCE, और होम-नेटवर्क पिवट
एडवाइज़री
| फ़ील्ड | मान |
|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT हब) |
| CVSS 3.1 | 10.0 (गंभीर) |
| Vector (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Vector (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (हार्ड-कोडेड क्रेडेंशियल्स का उपयोग) |
| शोधकर्ता | Michael Groberman |
| प्रकाशित | 2026-07-02 |
| समन्वित निष्कर्ष | Gr0m-012 (IoT हब फ्लीट नियंत्रण) + Gr0m-013 (पार्श्व नेटवर्क अभिगम) |
उत्पाद
| फ़ील्ड | विवरण |
|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn होम किट, Gardyn स्टूडियो |
| घटक | Azure IoT हब नियंत्रण तल, क्लाउड API, डिवाइस फर्मवेयर |
| प्रभावित संस्करण | होम फर्मवेयर < master.627, स्टूडियो फर्मवेयर < master.627, क्लाउड API < 2.12.2026 |
सारांश
Gardyn एक विशेषाधिकार प्राप्त iothubowner साझा-अभिगम कुंजी उजागर करता है। इस कुंजी तक पहुँच होने पर एक दुर्भावनापूर्ण उपयोगकर्ता Azure IoT हब Registry Manager फ़ंक्शन को आमंत्रित कर सकता है, जो सभी Gardyn होम किट और स्टूडियो डिवाइसों की कनेक्शन जानकारी लौटाता है। यही कुंजी किसी विशिष्ट कनेक्टेड डिवाइस पर मनमाने कमांड निष्पादित करने की अनुमति देती है और हमलावर को पीड़ित के होम नेटवर्क पर मौजूद अन्य डिवाइसों तक पिवट करने में सक्षम बना सकती है।
यह IoT हब एडवाइज़री (ICSA-26-183-03) है जो प्रशासनिक क्रेडेंशियल के नियंत्रण-तल (control plane) ब्लास्ट रेडियस को सूचीबद्ध करती है। यह ICSA-26-055-03 में दिए गए CVE-2025-1242 से संबंधित है, किंतु उससे भिन्न है; उस एडवाइज़री में iothubowner क्रेडेंशियल के एक्सपोज़र को अनप्रमाणित API प्रतिक्रियाओं, मोबाइल-ऐप रिवर्स इंजीनियरिंग और फर्मवेयर विश्लेषण के माध्यम से सूचीबद्ध किया गया था। CVE-2026-13768 यह दर्शाता है कि उस क्रेडेंशियल का अधिकार धारण करने से क्या संभव होता है: फ्लीट-व्यापी एन्यूमरेशन, प्रति-डिवाइस रिमोट कोड निष्पादन, और होम LAN में पार्श्व गति।
भेद्यता विवरण
क्रेडेंशियल
iothubowner साझा-अभिगम नीति Azure IoT हब में सर्वोच्च-विशेषाधिकार वाला क्रेडेंशियल है। Microsoft इसे केवल बैकएंड-सेवा-प्रशासन हेतु प्रलेखित करता है — इसे कभी भी क्लाइंटों को वितरित नहीं किया जाना चाहिए।
| अनुमति | क्षमता |
|---|
| RegistryRead | फ्लीट में हर डिवाइस को एन्यूमरेट करें |
|
फ्लीट एन्यूमरेशन (Registry Manager)
कुंजी के साथ, IoTHubRegistryManager पूरे फ्लीट के लिए कनेक्शन जानकारी लौटाता है:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| मीट्रिक | गणना | स्रोत |
|---|
| पंजीकृत डिवाइस | 138,160+ | CISA / एडवाइज़री रिकॉर्ड |
| एन्यूमरेट किए गए डिवाइस | 129,949 | शोधकर्ता एन्यूमरेशन, दिसंबर 2025 |
| एन्यूमरेशन के समय ऑनलाइन | 38,831 | शोधकर्ता एन्यूमरेशन, दिसंबर 2025 |
प्रति-डिवाइस रिमोट कोड निष्पादन
क्लाउड-से-डिवाइस प्रत्यक्ष विधियाँ किसी भी डिवाइस तक पहुँचती हैं। डिवाइस के upgrade() हैंडलर (CVE-2025-29631) में मौजूद कमांड-इंजेक्शन पथ के साथ संयुक्त होने पर, एक C2D विधि लक्षित डिवाइस पर रूट कमांड निष्पादन प्रदान करती है:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
होम-नेटवर्क पिवट
प्रत्येक डिवाइस ग्राहक के होम WiFi पर स्थित होता है। डिवाइस पर कमांड निष्पादन होम फ़ायरवॉल के पीछे एक फुटहोल्ड प्रदान करता है, जहाँ से हमलावर LAN को स्कैन कर सकता है और अन्य होस्टों (राउटर, NAS, कैमरे, स्मार्ट लॉक, पर्सनल कंप्यूटर) के साथ इंटरैक्ट कर सकता है। डिवाइस ही पिवट बिंदु है; यह पहले से ही नेटवर्क के अंदर है। यही Gr0m-013 पार्श्व-गति स्थिति है।
समन्वित निष्कर्षों का मानचित्रण
उपचार
ICSA-26-183-03 के अनुसार, Gardyn का कहना है कि तैनात IoT हब अवसंरचना को सूचीबद्ध भेद्यताओं के समाधान हेतु अद्यतन कर दिया गया है।
iothubowner प्रशासनिक क्रेडेंशियल को रोटेट करें (यह प्रारंभिक अभिगम को तोड़ देता है)।
- न्यूनतम-विशेषाधिकार वाले, प्रति-डिवाइस क्रेडेंशियल जारी करें; किसी भी क्लाइंट-सुलभ पथ से फ्लीट-व्यापी प्रशासनिक कुंजियाँ हटा दें।
- RCE प्रिमिटिव को हटाने के लिए
upgrade() कमांड-इंजेक्शन सिंक (CVE-2025-29631) को समाप्त करें।
- प्रत्यक्ष विधियों के लिए कमांड एलाउलिस्टिंग लागू करें।
- IoT हब अभिगम लॉगिंग और असामान्यता अलर्टिंग सक्षम करें (विक्रेता ने CISA को बताया कि एक्सपोज़र अवधि के दौरान प्रभावित एंडपॉइंट्स पर कोई अभिगम लॉगिंग मौजूद नहीं थी)।
शोधकर्ता: Michael Groberman (Gr0m) · केस: CERT/CC VU#653116 · एडवाइज़री: ICSA-26-183-03