Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-32646 — CVE-2026-32646: एडमिन डिवाइस एंडपॉइंट पर लापता प्रमाणीकरण — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
उपकरण/GitHubGitHub/michaeladamgroberman/cve-2026-32646
टोहीIoT सुरक्षाभेद्यता विश्लेषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाप्रमाणीकरणगलत कॉन्फ़िगरेशनAPI सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: एडमिन डिवाइस एंडपॉइंट पर लापता प्रमाणीकरण — Gardyn Home Kit (ICSA-26-055-03)

रिपॉजिटरी देखेंवेबसाइट
33 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-32646: प्रशासनिक उपकरण प्रबंधन एंडपॉइंट पर अनुपलब्ध प्रमाणीकरण

परामर्श

फ़ील्डमान
CVECVE-2026-32646
ICSAICSA-26-055-03 (अद्यतन A)
CVSS 3.17.5 (उच्च)
वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (महत्वपूर्ण फ़ंक्शन के लिए अनुपलब्ध प्रमाणीकरण)
शोधकर्ताMichael Groberman — Gr0m
प्रकाशित2026-04-02 (अद्यतन A)

उत्पाद

फ़ील्डमान
विक्रेताGardyn
उत्पादGardyn होम किट 1.0, 2.0, 3.0, 4.0; Gardyn स्टूडियो 1.0, 2.0
घटकक्लाउड API
प्रभावित संस्करणक्लाउड API < 2.12.2026

सारांश

/api/admin/devices प्रशासनिक एंडपॉइंट, जो उपकरण प्रबंधन के लिए है, बिना प्रमाणीकरण के सुलभ है। यह एंडपॉइंट उपकरण गणना, मेटाडेटा पुनर्प्राप्ति और उपकरण प्रबंधन कार्यों को उजागर करता है, जो केवल प्रशासनिक उपयोग के लिए अभिप्रेत हैं।

भेद्यता विवरण

अप्रमाणित प्रशासनिक पहुंच

प्रशासनिक उपकरण प्रबंधन एंडपॉइंट बिना किसी प्रमाणीकरण या प्राधिकरण नियंत्रण के सार्वजनिक रूप से सुलभ है:

root@kitploit:~
GET [संशोधित — क्लाउड API होस्ट]/api/admin/devices
प्रमाणीकरण: NONE

उजागर कार्य

अप्रमाणित एंडपॉइंट निम्नलिखित सक्षम बनाता है:

  • उपकरण गणना -- बेड़े में सभी पंजीकृत उपकरणों की सूची बनाना
  • उपकरण मेटाडेटा -- सीरियल नंबर, फ़र्मवेयर संस्करण, ऑनलाइन/ऑफ़लाइन स्थिति, अंतिम देखे जाने का टाइमस्टैम्प
  • उपकरण-से-उपयोगकर्ता मैपिंग -- कौन सा उपयोगकर्ता किस उपकरण का मालिक है
  • उपकरण प्रबंधन संचालन -- उपकरण रिकॉर्ड पर प्रशासनिक CRUD संचालन

अन्य निष्कर्षों से संबंध

यह एंडपॉइंट उपकरण गणना का एक वैकल्पिक मार्ग प्रदान करता है जिसके लिए IoT हब क्रेडेंशियल (CVE-2025-1242) की आवश्यकता नहीं होती है। जबकि CVE-2025-1242 Azure IoT हब रजिस्ट्री के माध्यम से गणना सक्षम बनाता है, यह एंडपॉइंट Gardyn बैकएंड API के माध्यम से गणना सक्षम बनाता है -- एक ही डेटा तक दो स्वतंत्र मार्ग।

CVE-2026-25197 (IDOR) के साथ संयुक्त होने पर, इस एंडपॉइंट से प्राप्त उपकरण आईडी का उपयोग REST API के माध्यम से उपयोगकर्ता PII तक पहुंचने के लिए किया जा सकता है।

प्रभाव

  • बिना प्रमाणीकरण के पूर्ण उपकरण बेड़े की गणना (~1,38,180 पंजीकृत उपकरण)
  • उपकरण मेटाडेटा का एक्सपोज़र (सीरियल, फ़र्मवेयर संस्करण, स्थिति) लक्षित हमलों को सक्षम बनाता है
  • उपकरण-से-उपयोगकर्ता सहसंबंध बड़े पैमाने पर गोपनीयता उल्लंघनों को सक्षम बनाता है
  • CVE-2025-1242 (IoT हब क्रेडेंशियल) और CVE-2025-29631 (कमांड इंजेक्शन) के शोषण के लिए टोही डेटा प्रदान करता है
  • प्रशासनिक कार्य का एक्सपोज़र उपकरण हेरफेर को सक्षम कर सकता है

इस वर्ग के एंडपॉइंट के लिए उपलब्ध मानक सेवाएँ

सेवाउद्देश्य
Azure App Service प्रमाणीकरण (Easy Auth)अंतर्निहित प्रमाणीकरण मिडलवेयर — एक टॉगल सभी एंडपॉइंट को सुरक्षित करता है

सुधार

Gardyn क्लाउड API संस्करण 2.12.2026 या बाद में अपग्रेड करने की अनुशंसा करता है। अतिरिक्त जानकारी के लिए https://mygardyn.com/security/ देखें।

उपकरण मालिकों के लिए अनुशंसित शमन:

  • Gardyn उपकरण को एक समर्पित VLAN या IoT नेटवर्क खंड पर अलग करें

विक्रेता के लिए अनुशंसित समाधान:

  1. सभी /api/admin/* एंडपॉइंट पर प्रशासनिक प्रमाणीकरण की आवश्यकता हो
  2. प्रशासनिक और उपयोगकर्ता कार्यों को अलग करने वाला भूमिका-आधारित पहुँच नियंत्रण लागू करें
  3. प्रशासनिक एंडपॉइंट को एक अलग पथ पर रखें जो नियंत्रित पहुँच के अंतर्गत हो (सार्वजनिक API पर नहीं)
  4. अनधिकृत पहुँच के लिए प्रशासनिक एंडपॉइंट एक्सेस लॉग की जाँच करें
  5. उपकरण सूची एंडपॉइंट पर दर सीमा लागू करें

समयरेखा

तिथिघटना
2025-10-14विक्रेता को प्रारंभिक प्रकटीकरण
2025-12-11CERT/CC को प्रकटीकरण
2026-02-24ICSA-26-055-03 प्रकाशित (प्रारंभिक)
2026-04-02ICSA-26-055-03 अद्यतन A -- CVE-2026-32646 जोड़ा गया

संदर्भ

  • CVE-2026-32646 -- CVE रिकॉर्ड
  • ICSA-26-055-03
  • CWE-306: महत्वपूर्ण फ़ंक्शन के लिए अनुपलब्ध प्रमाणीकरण

श्रेय

Michael Groberman — Gr0m द्वारा CISA को रिपोर्ट किया गया।

टूल डाउनलोड करें
Azure App Service पहुँच प्रतिबंधIP-आधारित या VNet-आधारित पहुँच नियम यह प्रतिबंधित करने के लिए कि विशिष्ट एंडपॉइंट तक कौन पहुँच सकता है
Azure RBACभूमिका-आधारित पहुँच नियंत्रण जो प्रशासनिक और उपयोगकर्ता कार्यों को अलग करता है