
CVE-2026-13768: विशेषाधिकार प्राप्त iothubowner IoT Hub क्रेडेंशियल — फ्लीट एन्यूमरेशन, डिवाइस RCE, होम-नेटवर्क पिवट — Gardyn (ICSA-26-183-03)
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT हब) |
| CVSS 3.1 | 10.0 (गंभीर) |
| Vector (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Vector (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (हार्ड-कोडेड क्रेडेंशियल्स का उपयोग) |
| शोधकर्ता | Michael Groberman |
| प्रकाशित | 2026-07-02 |
| समन्वित निष्कर्ष | Gr0m-012 (IoT हब फ्लीट नियंत्रण) + Gr0m-013 (पार्श्व नेटवर्क अभिगम) |
| फ़ील्ड | विवरण |
|---|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn होम किट, Gardyn स्टूडियो |
| घटक | Azure IoT हब नियंत्रण तल, क्लाउड API, डिवाइस फर्मवेयर |
| प्रभावित संस्करण | होम फर्मवेयर < master.627, स्टूडियो फर्मवेयर < master.627, क्लाउड API < 2.12.2026 |
Gardyn एक विशेषाधिकार प्राप्त iothubowner साझा-अभिगम कुंजी उजागर करता है। इस कुंजी तक पहुँच होने पर एक दुर्भावनापूर्ण उपयोगकर्ता Azure IoT हब Registry Manager फ़ंक्शन को आमंत्रित कर सकता है, जो सभी Gardyn होम किट और स्टूडियो डिवाइसों की कनेक्शन जानकारी लौटाता है। यही कुंजी किसी विशिष्ट कनेक्टेड डिवाइस पर मनमाने कमांड निष्पादित करने की अनुमति देती है और हमलावर को पीड़ित के होम नेटवर्क पर मौजूद अन्य डिवाइसों तक पिवट करने में सक्षम बना सकती है।
यह IoT हब एडवाइज़री (ICSA-26-183-03) है जो प्रशासनिक क्रेडेंशियल के नियंत्रण-तल (control plane) ब्लास्ट रेडियस को सूचीबद्ध करती है। यह ICSA-26-055-03 में दिए गए CVE-2025-1242 से संबंधित है, किंतु उससे भिन्न है; उस एडवाइज़री में iothubowner क्रेडेंशियल के एक्सपोज़र को अनप्रमाणित API प्रतिक्रियाओं, मोबाइल-ऐप रिवर्स इंजीनियरिंग और फर्मवेयर विश्लेषण के माध्यम से सूचीबद्ध किया गया था। CVE-2026-13768 यह दर्शाता है कि उस क्रेडेंशियल का अधिकार धारण करने से क्या संभव होता है: फ्लीट-व्यापी एन्यूमरेशन, प्रति-डिवाइस रिमोट कोड निष्पादन, और होम LAN में पार्श्व गति।
iothubowner साझा-अभिगम नीति Azure IoT हब में सर्वोच्च-विशेषाधिकार वाला क्रेडेंशियल है। Microsoft इसे केवल बैकएंड-सेवा-प्रशासन हेतु प्रलेखित करता है — इसे कभी भी क्लाइंटों को वितरित नहीं किया जाना चाहिए।
| अनुमति | क्षमता |
|---|---|
| RegistryRead | फ्लीट में हर डिवाइस को एन्यूमरेट करें |
| RegistryWrite | डिवाइस पंजीकरण बनाएँ / हटाएँ / संशोधित करें |
| ServiceConnect | क्लाउड-से-डिवाइस संदेश भेजें |
| DeviceConnect | डिवाइस-से-क्लाउड संदेश भेजें (किसी भी डिवाइस का रूप धारण करें) |
| ServiceInvoke | किसी भी डिवाइस पर प्रत्यक्ष विधियाँ आमंत्रित करें |
कुंजी के साथ, IoTHubRegistryManager पूरे फ्लीट के लिए कनेक्शन जानकारी लौटाता है:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| मीट्रिक | गणना | स्रोत |
|---|---|---|
| पंजीकृत डिवाइस | 138,160+ | CISA / एडवाइज़री रिकॉर्ड |
| एन्यूमरेट किए गए डिवाइस | 129,949 | शोधकर्ता एन्यूमरेशन, दिसंबर 2025 |
| एन्यूमरेशन के समय ऑनलाइन | 38,831 | शोधकर्ता एन्यूमरेशन, दिसंबर 2025 |
क्लाउड-से-डिवाइस प्रत्यक्ष विधियाँ किसी भी डिवाइस तक पहुँचती हैं। डिवाइस के upgrade() हैंडलर (CVE-2025-29631) में मौजूद कमांड-इंजेक्शन पथ के साथ संयुक्त होने पर, एक C2D विधि लक्षित डिवाइस पर रूट कमांड निष्पादन प्रदान करती है:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
प्रत्येक डिवाइस ग्राहक के होम WiFi पर स्थित होता है। डिवाइस पर कमांड निष्पादन होम फ़ायरवॉल के पीछे एक फुटहोल्ड प्रदान करता है, जहाँ से हमलावर LAN को स्कैन कर सकता है और अन्य होस्टों (राउटर, NAS, कैमरे, स्मार्ट लॉक, पर्सनल कंप्यूटर) के साथ इंटरैक्ट कर सकता है। डिवाइस ही पिवट बिंदु है; यह पहले से ही नेटवर्क के अंदर है। यही Gr0m-013 पार्श्व-गति स्थिति है।
| पहलू | विवरण |
|---|---|
| Gr0m-012 | IoT हब फ्लीट नियंत्रण — एन्यूमरेशन, ट्विन रीड/राइट, प्रत्यक्ष-विधि आमंत्रण, सामूहिक RCE क्षमता |
| Gr0m-013 | पार्श्व नेटवर्क अभिगम — 38,831+ होम नेटवर्कों में डिवाइस का उपयोग पिवट के रूप में |
| समेकन | CISA ने दोनों स्थितियों को एक ही CWE-798 CVE के अंतर्गत प्रकाशित किया (VU#653116 ट्रैकिंग शीट में दोनों को CWE-798 वर्गीकृत किया गया था) |
| CVE-2025-1242 से संबंध | 1242 (ICSA-26-055-03) = क्रेडेंशियल एक्सपोज़र; 13768 (ICSA-26-183-03) = क्रेडेंशियल ब्लास्ट रेडियस (नियंत्रण तल + पार्श्व)। पृथक उपचार सतहें |
| दायरा | CISA ने Scope:Changed (S:C) लागू किया, जिससे बेस 10.0 प्राप्त हुआ |
ICSA-26-183-03 के अनुसार, Gardyn का कहना है कि तैनात IoT हब अवसंरचना को सूचीबद्ध भेद्यताओं के समाधान हेतु अद्यतन कर दिया गया है।
iothubowner प्रशासनिक क्रेडेंशियल को रोटेट करें (यह प्रारंभिक अभिगम को तोड़ देता है)।upgrade() कमांड-इंजेक्शन सिंक (CVE-2025-29631) को समाप्त करें।शोधकर्ता: Michael Groberman (Gr0m) · केस: CERT/CC VU#653116 · एडवाइज़री: ICSA-26-183-03