
परामर्श जो प्रोडक्शन Gardyn Home Kit क्लाउड API में सक्रिय डिबग कोड का विवरण देता है, जो डेवलपमेंट एंडपॉइंट्स और एम्बेडेड क्रेडेंशियल्स को उजागर करता है, साथ ही सुधार मार्गदर्शन के साथ।
CERT/CC VU#653116 | CISA Advisory ICSA-26-055-03 | All CVEs | Case Repository
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (अपडेट A) |
| CVSS 3.1 | 5.3 (मध्यम) |
| वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (सक्रिय डिबग कोड) |
| शोधकर्ता | Michael Groberman — Gr0m |
| प्रकाशित | 2026-04-02 (अपडेट A) |
| फ़ील्ड | मान |
|---|---|
| विक्रेता | Gardyn |
| उत्पाद | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| घटक | क्लाउड API |
| प्रभावित संस्करण | क्लाउड API < 2.12.2026 |
उत्पादन वातावरण में विकास और परीक्षण API एंडपॉइंट मौजूद हैं जो उत्पादन कार्यक्षमता को प्रतिबिंबित करते हैं। ये एंडपॉइंट ऐतिहासिक रूप से कम या अनुपस्थित प्रमाणीकरण नियंत्रणों के साथ उत्पादन क्रेडेंशियल्स तक पहुंच प्रदान करते थे। इसके अतिरिक्त, विकास क्रेडेंशियल्स और कॉन्फ़िगरेशन उत्पादन मोबाइल एप्लिकेशन और एडमिन पैनल बिल्ड में एम्बेडेड हैं।
कई विकास और परीक्षण API एंडपॉइंट खोजे गए जो उत्पादन बुनियादी ढांचे के समानांतर हैं:
| एंडपॉइंट | उद्देश्य | स्थिति |
|---|---|---|
[REDACTED — Dev API host #1] | विकास API | 403 Forbidden (अवरुद्ध) |
[REDACTED — Dev API host #2] | विकास API | अज्ञात |
विकास API ऐतिहासिक रूप से उत्पादन के समान प्रावधान अनुरोधों को स्वीकार करता था और बिना प्रमाणीकरण के IoT Hub iothubowner क्रेडेंशियल (CVE-2025-1242) सहित पूर्ण उत्पादन क्रेडेंशियल्स लौटाता था।
विकास वातावरण उत्पादन क्रेडेंशियल्स के साथ कॉन्फ़िगर किया गया था, जिसका अर्थ है कि कम-सुरक्षित विकास वातावरण से समझौता उत्पादन IoT Hub फ्लीट तक पूर्ण पहुंच प्रदान करता था।
विकास वातावरण क्रेडेंशियल्स और कॉन्फ़िगरेशन उत्पादन एप्लिकेशन आर्टिफैक्ट्स में एम्बेडेड पाए गए:
मोबाइल एप्लिकेशन (index.android.bundle):
एडमिन पैनल JavaScript बंडल (admin.gardyn.io):
[REDACTED — Dev API host])उत्पादन बंडलों और Firebase Remote Config के विश्लेषण से पूर्ण उत्पादन API सतह का पता चला:
विकास एंडपॉइंट अब 403 Forbidden प्रतिक्रियाएं लौटाते हैं, जो दर्शाता है कि उन्हें अवरुद्ध कर दिया गया है लेकिन बुनियादी ढांचा तैनात रहता है। विकास क्रेडेंशियल्स प्रकाशित मोबाइल एप्लिकेशन बिल्ड में एम्बेडेड रहते हैं।
iothubowner कुंजी सुलभ थी)Azure विकास कोड को उत्पादन तक पहुंचने से रोकने के लिए अंतर्निहित वातावरण पृथक्करण और तैनाती नियंत्रण प्रदान करता है:
| सेवा | उद्देश्य |
|---|---|
| Azure App Service Deployment Slots |
Gardyn क्लाउड API संस्करण 2.12.2026 या बाद में अपग्रेड करने की अनुशंसा करता है। अतिरिक्त जानकारी के लिए https://mygardyn.com/security/ देखें।
विक्रेता के लिए अनुशंसित समाधान:
| दिनांक | घटना |
|---|---|
| 2025-10-14 | विक्रेता को प्रारंभिक प्रकटीकरण (शोधकर्ता + उपभोक्ता कार्रवाई — दोहरी क्षमता; शोधकर्ता ने खोज करने वाले शोधकर्ता के रूप में कार्य करने के अलावा प्रभावित Gardyn ग्राहक के रूप में भी प्रकटीकरण किया; VU653116 स्थायी नोट देखें) |
| 2025-12-11 |
Michael Groberman — Gr0m द्वारा CISA को रिपोर्ट किया गया।
| एंडपॉइंट | उद्देश्य |
|---|
[REDACTED — Production host] | मुख्य उत्पादन API |
[REDACTED — Legacy host] | लीगेसी API |
[REDACTED — Orders host] | ऑर्डर प्रोसेसिंग |
[REDACTED — Kelby service host] | AI सहायक सेवा परत |
[REDACTED — Data API host] | डेटा API |
| स्वतंत्र कॉन्फ़िगरेशन के साथ स्टेजिंग/विकास वातावरण को अलग करें — केवल सत्यापित होने पर उत्पादन में स्वैप करें |
| Azure App Service Environment Variables | प्रति-स्लॉट कॉन्फ़िगरेशन सेटिंग्स जो गैर-उत्पादन वातावरण में उत्पादन क्रेडेंशियल्स को दिखने से रोकती हैं |
| GitHub Actions / Azure DevOps Environment Gates | CI/CD पाइपलाइन जांचें जो तैनाती से पहले किसी भी डिबग आर्टिफैक्ट या विकास क्रेडेंशियल्स की अनुपस्थिति को सत्यापित करती हैं |
| CERT/CC को प्रकटीकरण (शोधकर्ता + उपभोक्ता कार्रवाई — दोहरी क्षमता; प्रारंभिक विक्रेता प्रकटीकरण के 58 दिन बाद) |
| 2026-02-24 | ICSA-26-055-03 प्रकाशित (प्रारंभिक) |
| 2026-04-02 | ICSA-26-055-03 अपडेट A -- CVE-2026-32662 जोड़ा गया |