
CVE-2026-32646: एडमिन डिवाइस एंडपॉइंट पर लापता प्रमाणीकरण — Gardyn Home Kit (ICSA-26-055-03)
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (अद्यतन A) |
| CVSS 3.1 | 7.5 (उच्च) |
| वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (महत्वपूर्ण फ़ंक्शन के लिए अनुपलब्ध प्रमाणीकरण) |
| शोधकर्ता | Michael Groberman — Gr0m |
| प्रकाशित | 2026-04-02 (अद्यतन A) |
| फ़ील्ड | मान |
|---|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn होम किट 1.0, 2.0, 3.0, 4.0; Gardyn स्टूडियो 1.0, 2.0 |
| घटक | क्लाउड API |
| प्रभावित संस्करण | क्लाउड API < 2.12.2026 |
/api/admin/devices प्रशासनिक एंडपॉइंट, जो उपकरण प्रबंधन के लिए है, बिना प्रमाणीकरण के सुलभ है। यह एंडपॉइंट उपकरण गणना, मेटाडेटा पुनर्प्राप्ति और उपकरण प्रबंधन कार्यों को उजागर करता है, जो केवल प्रशासनिक उपयोग के लिए अभिप्रेत हैं।
प्रशासनिक उपकरण प्रबंधन एंडपॉइंट बिना किसी प्रमाणीकरण या प्राधिकरण नियंत्रण के सार्वजनिक रूप से सुलभ है:
GET [संशोधित — क्लाउड API होस्ट]/api/admin/devices
प्रमाणीकरण: NONE
अप्रमाणित एंडपॉइंट निम्नलिखित सक्षम बनाता है:
यह एंडपॉइंट उपकरण गणना का एक वैकल्पिक मार्ग प्रदान करता है जिसके लिए IoT हब क्रेडेंशियल (CVE-2025-1242) की आवश्यकता नहीं होती है। जबकि CVE-2025-1242 Azure IoT हब रजिस्ट्री के माध्यम से गणना सक्षम बनाता है, यह एंडपॉइंट Gardyn बैकएंड API के माध्यम से गणना सक्षम बनाता है -- एक ही डेटा तक दो स्वतंत्र मार्ग।
CVE-2026-25197 (IDOR) के साथ संयुक्त होने पर, इस एंडपॉइंट से प्राप्त उपकरण आईडी का उपयोग REST API के माध्यम से उपयोगकर्ता PII तक पहुंचने के लिए किया जा सकता है।
| सेवा | उद्देश्य |
|---|---|
| Azure App Service प्रमाणीकरण (Easy Auth) | अंतर्निहित प्रमाणीकरण मिडलवेयर — एक टॉगल सभी एंडपॉइंट को सुरक्षित करता है |
Gardyn क्लाउड API संस्करण 2.12.2026 या बाद में अपग्रेड करने की अनुशंसा करता है। अतिरिक्त जानकारी के लिए https://mygardyn.com/security/ देखें।
उपकरण मालिकों के लिए अनुशंसित शमन:
विक्रेता के लिए अनुशंसित समाधान:
/api/admin/* एंडपॉइंट पर प्रशासनिक प्रमाणीकरण की आवश्यकता हो| तिथि | घटना |
|---|---|
| 2025-10-14 | विक्रेता को प्रारंभिक प्रकटीकरण |
| 2025-12-11 | CERT/CC को प्रकटीकरण |
| 2026-02-24 | ICSA-26-055-03 प्रकाशित (प्रारंभिक) |
| 2026-04-02 | ICSA-26-055-03 अद्यतन A -- CVE-2026-32646 जोड़ा गया |
Michael Groberman — Gr0m द्वारा CISA को रिपोर्ट किया गया।
| Azure App Service पहुँच प्रतिबंध | IP-आधारित या VNet-आधारित पहुँच नियम यह प्रतिबंधित करने के लिए कि विशिष्ट एंडपॉइंट तक कौन पहुँच सकता है |
| Azure RBAC | भूमिका-आधारित पहुँच नियंत्रण जो प्रशासनिक और उपयोगकर्ता कार्यों को अलग करता है |