CVE-2026-55726: सार्वजनिक रूप से सूचीबद्ध करने योग्य Azure ब्लॉब स्टोरेज कंटेनर (डिवाइस लॉग्स)
सलाहकार
| फ़ील्ड | मान |
|---|
| CVE | CVE-2026-55726 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 5.3 (मध्यम) |
| वेक्टर (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| वेक्टर (4.0) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-497 (अनधिकृत नियंत्रण क्षेत्र में संवेदनशील सिस्टम जानकारी का प्रकटीकरण) |
| शोधकर्ता | Michael Groberman |
| प्रकाशित | 2026-07-02 |
| समन्वित खोज | Gr0m-017 (सार्वजनिक ब्लॉब कंटेनर device-log) |
उत्पाद
| फ़ील्ड | मान |
|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn Home Kit, Gardyn Studio |
| घटक | Cloud API / Azure ब्लॉब स्टोरेज (device-log कंटेनर) |
| प्रभावित संस्करण | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
सारांश
Gardyn डिवाइस लॉग के लिए उपयोग किया जाने वाला Azure ब्लॉब स्टोरेज कंटेनर बिना प्रमाणीकरण के सार्वजनिक रूप से सूचीबद्ध करने योग्य है। एक दुर्भावनापूर्ण उपयोगकर्ता कंटेनर में किसी भी डिवाइस लॉग फ़ाइल को गणना और पढ़ सकता है। लॉग लगभग मई 2020 से खुलासे तक (5+ वर्ष) उपलब्ध थे।
कमजोरी का विवरण
device-log कंटेनर अनाम सूचीकरण और ऑब्जेक्ट पढ़ने की अनुमति देता है। उजागर सामग्री में शामिल है:
प्रभाव सूचना प्रकटीकरण, डिवाइस फिंगरप्रिंटिंग, और आंतरिक-नेटवर्क टोही (SSID नाम और पथ लक्ष्यीकरण में सहायक हैं) है।
समन्वित खोजों के लिए मानचित्रण
| पहलू | विवरण |
|---|
| Gr0m-017 | सार्वजनिक ब्लॉब कंटेनर device-log, अप्रमाणित सूचीकरण, मई 2020+ से लॉग |
| CWE समाधान |
उपचार
ICSA-26-183-03 के अनुसार, Gardyn का कहना है कि IoT हब परिनियोजित बुनियादी ढांचे को सूचीबद्ध कमजोरियों को संबोधित करने के लिए अद्यतन किया गया है।
- कंटेनर एक्सेस स्तर को प्राइवेट पर सेट करें।
- किसी भी आवश्यक पहुंच के लिए SAS टोकन (स्कोप्ड, अल्पकालिक) की आवश्यकता है।
- मौजूदा ऑब्जेक्ट्स का ऑडिट करें; लॉग से संवेदनशील डेटा (SSIDs, पथ, क्रेडेंशियल) को संपादित करें।
शोधकर्ता: Michael Groberman (Gr0m) · मामला: CERT/CC VU#653116 · सलाहकार: ICSA-26-183-03