
CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)
अनुपस्थित प्रमाणीकरण: उपयोगकर्ता खाता एंडपॉइंट
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-28766 |
| गंभीरता | गंभीर (9.3) |
| CVSS वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| कमज़ोरी (CWE) | CWE-306: महत्वपूर्ण कार्य के लिए अनुपस्थित प्रमाणीकरण |
| प्रभावित घटक | Cloud API <2.12.2026 |
| विक्रेता | Gardyn Inc. |
| प्रभावित उत्पाद | Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0 |
| क्षेत्र | खाद्य और कृषि (CISA वर्गीकरण) |
| CISA अपडेट A के अनुसार स्थिति | निवारित |
CISA सलाहकार के अनुसार, एक अनप्रमाणित क्लाउड API एंडपॉइंट (/api/users) ने लगभग 134,215 ग्राहकों के लिए सलाहकार में "सभी उपयोगकर्ता खाता जानकारी" के रूप में वर्णित रिकॉर्ड उजागर किए।
अलग से सूचीबद्ध एकल-रिकॉर्ड सहयोगी एंडपॉइंट (/api/user/{id}, CVE-2026-25197 के रूप में प्रकाशित) ने बिना किसी प्रमाणीकरण के क्रमिक पूर्णांक ID द्वारा प्रति-उपयोगकर्ता रिकॉर्ड — भौतिक पतों सहित — लौटाए, जिससे उसी उपयोगकर्ता स्थान को एक-एक करके गणना योग्य बना दिया गया।
CISA अपडेट A (2 अप्रैल, 2026) के अनुसार, यह CVE निवारित है। CISA द्वारा बताए गए फिक्स संस्करण हैं: Gardyn मोबाइल एप्लिकेशन 2.11.0 या बाद का; Gardyn क्लाउड API 2.12.2026 या बाद का; Home Kit फर्मवेयर master.622 या बाद का।
माइकल ग्रोबरमैन — Gr0m द्वारा CERT/CC VINCE केस VU#653116 के माध्यम से CISA को रिपोर्ट किया गया।