Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-55726 — CVE-2026-55726: Publicly Listable Azure Blob Storage Container (device logs) - Gardyn (ICSA-26-183-03) | Kitploit
उपकरण/GitHubGitHub/michaeladamgroberman/cve-2026-55726
ReconnaissanceIoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityMisconfiguration
GitHubmichaeladamgroberman/cve-2026-55726

CVE-2026-55726

CVE-2026-55726: Publicly Listable Azure Blob Storage Container (device logs) - Gardyn (ICSA-26-183-03)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-55726: सार्वजनिक रूप से सूचीबद्ध करने योग्य Azure ब्लॉब स्टोरेज कंटेनर (डिवाइस लॉग्स)

सलाहकार

फ़ील्डमान
CVECVE-2026-55726
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.3 (मध्यम)
वेक्टर (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
वेक्टर (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWECWE-497 (अनधिकृत नियंत्रण क्षेत्र में संवेदनशील सिस्टम जानकारी का प्रकटीकरण)
शोधकर्ताMichael Groberman
प्रकाशित2026-07-02
समन्वित खोजGr0m-017 (सार्वजनिक ब्लॉब कंटेनर device-log)

उत्पाद

फ़ील्डमान
विक्रेताGardyn
उत्पादGardyn Home Kit, Gardyn Studio
घटकCloud API / Azure ब्लॉब स्टोरेज (device-log कंटेनर)
प्रभावित संस्करणHome Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026

सारांश

Gardyn डिवाइस लॉग के लिए उपयोग किया जाने वाला Azure ब्लॉब स्टोरेज कंटेनर बिना प्रमाणीकरण के सार्वजनिक रूप से सूचीबद्ध करने योग्य है। एक दुर्भावनापूर्ण उपयोगकर्ता कंटेनर में किसी भी डिवाइस लॉग फ़ाइल को गणना और पढ़ सकता है। लॉग लगभग मई 2020 से खुलासे तक (5+ वर्ष) उपलब्ध थे।

कमजोरी का विवरण

device-log कंटेनर अनाम सूचीकरण और ऑब्जेक्ट पढ़ने की अनुमति देता है। उजागर सामग्री में शामिल है:

प्रभाव सूचना प्रकटीकरण, डिवाइस फिंगरप्रिंटिंग, और आंतरिक-नेटवर्क टोही (SSID नाम और पथ लक्ष्यीकरण में सहायक हैं) है।

समन्वित खोजों के लिए मानचित्रण

पहलूविवरण
Gr0m-017सार्वजनिक ब्लॉब कंटेनर device-log, अप्रमाणित सूचीकरण, मई 2020+ से लॉग
CWE समाधान

उपचार

ICSA-26-183-03 के अनुसार, Gardyn का कहना है कि IoT हब परिनियोजित बुनियादी ढांचे को सूचीबद्ध कमजोरियों को संबोधित करने के लिए अद्यतन किया गया है।

  1. कंटेनर एक्सेस स्तर को प्राइवेट पर सेट करें।
  2. किसी भी आवश्यक पहुंच के लिए SAS टोकन (स्कोप्ड, अल्पकालिक) की आवश्यकता है।
  3. मौजूदा ऑब्जेक्ट्स का ऑडिट करें; लॉग से संवेदनशील डेटा (SSIDs, पथ, क्रेडेंशियल) को संपादित करें।

शोधकर्ता: Michael Groberman (Gr0m) · मामला: CERT/CC VU#653116 · सलाहकार: ICSA-26-183-03

टूल डाउनलोड करें
डेटाउदाहरण / नोट
डिवाइस आईडी हैशफ़ाइल नामों में मौजूद
WiFi SSID नामआंतरिक SSIDs जैसे Gardyn-Office सहित
आंतरिक स्क्रिप्ट पथडिवाइस सॉफ़्टवेयर का फ़ाइलसिस्टम लेआउट
सिस्टम कॉन्फ़िगरेशनडिवाइस सेटिंग्स
फ़र्मवेयर संस्करणफिंगरप्रिंटिंग / लक्ष्यीकरण
बूट अनुक्रमस्टार्टअप व्यवहार
क्रोन कॉन्फ़िगरेशनअनुसूचित कार्य विवरण
त्रुटि लॉगस्टैक ट्रेस
शोधकर्ता ट्रैकिंग ने CWE-200 को वर्गीकृत किया; CISA ने अधिक विशिष्ट CWE-497 सौंपा
इससे अलगCVE-2025-10681 / Gr0m-004 (हार्डकोडेड ब्लॉब क्रेडेंशियल) और Gr0m-011 (लिखने में सक्षम SAS टोकन) से भिन्न। यह खोज लॉग कंटेनर का अप्रमाणित सूचीकरण/पढ़ना है