
CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03)
| क्षेत्र | मान |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (अद्यतन A) |
| CVSS 3.1 | 5.3 (मध्यम) |
| वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (महत्वपूर्ण कार्य के लिए गुम प्रमाणीकरण) |
| शोधकर्ता | Michael Groberman — Gr0m |
| प्रकाशित | 2026-04-02 (अद्यतन A) |
| क्षेत्र | मान |
|---|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| घटक | क्लाउड API |
| प्रभावित संस्करण | क्लाउड API < 2.12.2026 |
/api/admin/notifications प्रशासनिक समापन बिंदु बिना प्रमाणीकरण के सुलभ है, जो अप्रमाणित उपयोगकर्ताओं को आंतरिक सूचना प्रणाली डेटा और प्रशासनिक संचार उजागर करता है।
प्रशासनिक सूचना समापन बिंदु बिना किसी प्रमाणीकरण या प्राधिकरण नियंत्रण के सार्वजनिक रूप से सुलभ है:
GET [सेंसर — क्लाउड API होस्ट]/api/admin/notifications
प्रमाणीकरण: कोई नहीं
अप्रमाणित समापन बिंदु निम्नलिखित तक पहुंच प्रदान करता है:
यह समापन बिंदु Gardyn के /api/admin/* पथ पर गुम प्रमाणीकरण के व्यापक पैटर्न का हिस्सा है। /api/admin/devices (CVE-2026-32646) और /api/admin/notifications दोनों में प्रमाणीकरण का अभाव है, जो संकेत देता है कि संपूर्ण प्रशासनिक API नाम स्थान बिना पहुंच नियंत्रण के तैनात किया गया हो सकता है।
| सेवा | उद्देश्य |
|---|---|
| Azure App Service प्रमाणीकरण (Easy Auth) | अंतर्निहित प्रमाणीकरण मिडलवेयर — एक टॉगल सभी समापन बिंदुओं की सुरक्षा करता है |
| Azure App Service पहुंच प्रतिबंध | IP-आधारित या VNet-आधारित पहुंच नियम निर्दिष्ट समापन बिंदुओं तक कौन पहुंच सकता है, इसे प्रतिबंधित करने के लिए |
Gardyn क्लाउड API संस्करण 2.12.2026 या बाद के संस्करण में अपग्रेड करने की अनुशंसा करता है। अतिरिक्त जानकारी के लिए https://mygardyn.com/security/ देखें।
विक्रेता के लिए अनुशंसित समाधान:
/api/admin/* समापन बिंदुओं पर प्रशासनिक प्रमाणीकरण की आवश्यकता है/api/admin/ पथ के अंतर्गत सभी समापन बिंदुओं का ऑडिट करें| तारीख | घटना |
|---|---|
| 2025-10-14 | विक्रेता को प्रारंभिक प्रकटीकरण |
| 2025-12-11 | CERT/CC को प्रकटीकरण |
| 2026-02-24 | ICSA-26-055-03 प्रकाशित (प्रारंभिक) |
| 2026-04-02 | ICSA-26-055-03 अद्यतन A -- CVE-2026-28767 जोड़ा गया |
Michael Groberman — Gr0m द्वारा CISA को सूचित किया गया।