Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-55726 — CVE-2026-55726: सार्वजनिक रूप से सूचीबद्ध Azure Blob Storage कंटेनर (डिवाइस लॉग) - Gardyn (ICSA-26-183-03) | Kitploit
उपकरण/GitHubGitHub/michaeladamgroberman/cve-2026-55726
टोहीIoT सुरक्षाभेद्यता विश्लेषणजानकारी एकत्र करनाक्लाउड सुरक्षागलत कॉन्फ़िगरेशन
GitHubmichaeladamgroberman/cve-2026-55726

CVE-2026-55726

CVE-2026-55726: सार्वजनिक रूप से सूचीबद्ध Azure Blob Storage कंटेनर (डिवाइस लॉग) - Gardyn (ICSA-26-183-03)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
32 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-55726: सार्वजनिक रूप से सूचीबद्ध करने योग्य Azure ब्लॉब स्टोरेज कंटेनर (डिवाइस लॉग्स)

सलाहकार

फ़ील्डमान
CVECVE-2026-55726
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.3 (मध्यम)
वेक्टर (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
वेक्टर (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWECWE-497 (अनधिकृत नियंत्रण क्षेत्र में संवेदनशील सिस्टम जानकारी का प्रकटीकरण)
शोधकर्ताMichael Groberman
प्रकाशित2026-07-02
समन्वित खोजGr0m-017 (सार्वजनिक ब्लॉब कंटेनर device-log)

उत्पाद

फ़ील्डमान
विक्रेताGardyn
उत्पादGardyn Home Kit, Gardyn Studio
घटकCloud API / Azure ब्लॉब स्टोरेज (device-log कंटेनर)
प्रभावित संस्करणHome Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026

सारांश

Gardyn डिवाइस लॉग के लिए उपयोग किया जाने वाला Azure ब्लॉब स्टोरेज कंटेनर बिना प्रमाणीकरण के सार्वजनिक रूप से सूचीबद्ध करने योग्य है। एक दुर्भावनापूर्ण उपयोगकर्ता कंटेनर में किसी भी डिवाइस लॉग फ़ाइल को गणना और पढ़ सकता है। लॉग लगभग मई 2020 से खुलासे तक (5+ वर्ष) उपलब्ध थे।

कमजोरी का विवरण

device-log कंटेनर अनाम सूचीकरण और ऑब्जेक्ट पढ़ने की अनुमति देता है। उजागर सामग्री में शामिल है:

प्रभाव सूचना प्रकटीकरण, डिवाइस फिंगरप्रिंटिंग, और आंतरिक-नेटवर्क टोही (SSID नाम और पथ लक्ष्यीकरण में सहायक हैं) है।

समन्वित खोजों के लिए मानचित्रण

पहलूविवरण
Gr0m-017सार्वजनिक ब्लॉब कंटेनर device-log, अप्रमाणित सूचीकरण, मई 2020+ से लॉग
CWE समाधान

उपचार

ICSA-26-183-03 के अनुसार, Gardyn का कहना है कि IoT हब परिनियोजित बुनियादी ढांचे को सूचीबद्ध कमजोरियों को संबोधित करने के लिए अद्यतन किया गया है।

  1. कंटेनर एक्सेस स्तर को प्राइवेट पर सेट करें।
  2. किसी भी आवश्यक पहुंच के लिए SAS टोकन (स्कोप्ड, अल्पकालिक) की आवश्यकता है।
  3. मौजूदा ऑब्जेक्ट्स का ऑडिट करें; लॉग से संवेदनशील डेटा (SSIDs, पथ, क्रेडेंशियल) को संपादित करें।

शोधकर्ता: Michael Groberman (Gr0m) · मामला: CERT/CC VU#653116 · सलाहकार: ICSA-26-183-03

टूल डाउनलोड करें
डेटाउदाहरण / नोट
डिवाइस आईडी हैशफ़ाइल नामों में मौजूद
WiFi SSID नामआंतरिक SSIDs जैसे Gardyn-Office सहित
आंतरिक स्क्रिप्ट पथडिवाइस सॉफ़्टवेयर का फ़ाइलसिस्टम लेआउट
सिस्टम कॉन्फ़िगरेशनडिवाइस सेटिंग्स
फ़र्मवेयर संस्करणफिंगरप्रिंटिंग / लक्ष्यीकरण
बूट अनुक्रमस्टार्टअप व्यवहार
क्रोन कॉन्फ़िगरेशनअनुसूचित कार्य विवरण
त्रुटि लॉगस्टैक ट्रेस
शोधकर्ता ट्रैकिंग ने CWE-200 को वर्गीकृत किया; CISA ने अधिक विशिष्ट CWE-497 सौंपा
इससे अलगCVE-2025-10681 / Gr0m-004 (हार्डकोडेड ब्लॉब क्रेडेंशियल) और Gr0m-011 (लिखने में सक्षम SAS टोकन) से भिन्न। यह खोज लॉग कंटेनर का अप्रमाणित सूचीकरण/पढ़ना है