
CVE-2026-32662: प्रोडक्शन में सक्रिय डिबग कोड — Gardyn Home Kit (ICSA-26-055-03)
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (मध्यम) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (सक्रिय डीबग कोड) |
| Researcher | Michael Groberman — Gr0m |
| Published | 2026-04-02 (Update A) |
| फ़ील्ड | मान |
|---|---|
| Vendor | Gardyn |
| Product | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Component | Cloud API |
| Affected Versions | Cloud API < 2.12.2026 |
उत्पादन वातावरण में डेवलपमेंट और टेस्ट API एंडपॉइंट मौजूद हैं जो उत्पादन कार्यक्षमता को मिरर करते हैं। ये एंडपॉइंट ऐतिहासिक रूप से कम या अनुपस्थित प्रमाणीकरण नियंत्रणों के साथ उत्पादन क्रेडेंशियल्स तक पहुंच प्रदान करते थे। इसके अतिरिक्त, डेवलपमेंट क्रेडेंशियल्स और कॉन्फ़िगरेशन उत्पादन मोबाइल एप्लिकेशन और एडमिन पैनल बिल्ड में एम्बेडेड हैं।
कई डेवलपमेंट और टेस्ट API एंडपॉइंट खोजे गए जो उत्पादन बुनियादी ढांचे के समानांतर हैं:
| एंडपॉइंट | उद्देश्य | स्थिति |
|---|---|---|
[REDACTED — Dev API host #1] | डेवलपमेंट API | 403 निषिद्ध (अवरुद्ध) |
[REDACTED — Dev API host #2] | डेवलपमेंट API | अज्ञात |
डेवलपमेंट API ने ऐतिहासिक रूप से उत्पादन के समान प्रोविज़निंग अनुरोध स्वीकार किए और पूर्ण उत्पादन क्रेडेंशियल्स लौटाए, जिसमें IoT Hub iothubowner क्रेडेंशियल (CVE-2025-1242) शामिल था — बिना प्रमाणीकरण के।
डेवलपमेंट वातावरण उत्पादन क्रेडेंशियल्स के साथ कॉन्फ़िगर किया गया था, जिसका अर्थ है कि कम सुरक्षित डेवलपमेंट वातावरण से समझौता होने पर उत्पादन IoT Hub फ्लीट तक पूर्ण पहुंच मिल गई।
डेवलपमेंट वातावरण के क्रेडेंशियल्स और कॉन्फ़िगरेशन उत्पादन एप्लिकेशन आर्टिफैक्ट्स में एम्बेडेड पाए गए:
मोबाइल एप्लिकेशन (index.android.bundle):
एडमिन पैनल JavaScript बंडल (admin.gardyn.io):
[REDACTED — Dev API host])उत्पादन बंडलों और Firebase Remote Config के विश्लेषण से पूर्ण उत्पादन API सतह का पता चला:
डेवलपमेंट एंडपॉइंट अब 403 निषिद्ध प्रतिक्रियाएँ लौटाते हैं, यह दर्शाता है कि उन्हें अवरुद्ध कर दिया गया है लेकिन बुनियादी ढांचा तैनात रहता है। डेवलपमेंट क्रेडेंशियल्स प्रकाशित मोबाइल एप्लिकेशन बिल्ड में एम्बेडेड रहते हैं।
iothubowner कुंजी सुलभ थी)Azure बिल्ट-इन वातावरण पृथक्करण और तैनाती नियंत्रण प्रदान करता है जो डेवलपमेंट कोड को उत्पादन तक पहुँचने से रोकता है:
| सेवा | उद्देश्य |
|---|---|
| Azure App Service Deployment Slots |
Gardyn क्लाउड API संस्करण 2.12.2026 या बाद के संस्करण में अपग्रेड करने की अनुशंसा करता है। अतिरिक्त जानकारी के लिए https://mygardyn.com/security/ देखें।
विक्रेता के लिए अनुशंसित समाधान:
| तारीख | घटना |
|---|---|
| 2025-10-14 | विक्रेता को प्रारंभिक सूचना |
| 2025-12-11 | CERT/CC को सूचना |
| 2026-02-24 | ICSA-26-055-03 प्रकाशित (प्रारंभिक) |
| 2026-04-02 | ICSA-26-055-03 अपडेट A -- CVE-2026-32662 जोड़ा गया |
माइकल ग्रोबरमैन — Gr0m द्वारा CISA को रिपोर्ट किया गया।
| एंडपॉइंट | उद्देश्य |
|---|
[REDACTED — Production host] | मुख्य उत्पादन API |
[REDACTED — Legacy host] | लीगेसी API |
[REDACTED — Orders host] | ऑर्डर प्रोसेसिंग |
[REDACTED — Kelby service host] | AI सहायक सेवा स्तर |
[REDACTED — Data API host] | डेटा API |
| स्वतंत्र कॉन्फ़िगरेशन के साथ स्टेजिंग/डेवलपमेंट वातावरण को अलग करना — केवल मान्य होने पर उत्पादन में स्वैप करें |
| Azure App Service Environment Variables | प्रति-स्लॉट कॉन्फ़िगरेशन सेटिंग्स जो गैर-उत्पादन वातावरण में उत्पादन क्रेडेंशियल्स को दिखने से रोकती हैं |
| GitHub Actions / Azure DevOps Environment Gates | CI/CD पाइपलाइन जाँच जो तैनाती से पहले सत्यापित करती हैं कि कोई डीबग आर्टिफैक्ट या डेवलपमेंट क्रेडेंशियल मौजूद नहीं हैं |