
CVE-2025-10681: Chiave dell'account Azure Blob Storage hardcoded — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valore |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6 (High) |
| Vettore | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798 (Uso di credenziali hardcoded) |
| Ricercatore | Michael Groberman — Gr0m |
| Pubblicato | 2026-02-24 |
| Campo | Valore |
|---|---|
| Fornitore | Gardyn |
| Prodotto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Firmware del dispositivo, applicazione mobile |
| Versioni interessate | Tutte le versioni del firmware, tutte le versioni dell'app mobile |
Una chiave dell'account Azure Blob Storage è hardcoded sia nel firmware del dispositivo Gardyn sia nell'applicazione mobile. Questa credenziale a livello di account concede l'accesso a tutti i contenitori blob, inclusi gli aggiornamenti firmware OTA, i log dei dispositivi e le immagini delle telecamere di circa 115.000 dispositivi.
Nomi degli account rimossi — Gli identificatori specifici delle risorse Azure sono stati rimossi da questa divulgazione pubblica per ridurre la possibilità di attacco.
Tre account Azure Blob Storage sono accessibili tramite la chiave hardcoded. Servono immagini fisse delle telecamere, log dei dispositivi, aggiornamenti OTA, video timelapse (costruiti da immagini fisse) e miniature — tutti con permessi a livello di account (accesso completo). La telecamera Gardyn non cattura né memorizza flussi audio; tutti i contenuti multimediali legati alla telecamera sono basati su immagini.
La chiave dell'account di archiviazione è incorporata in:
/usr/local/etc/gardyn/index.android.bundleNomi dei contenitori rimossi — Gli identificatori specifici delle risorse sono stati rimossi da questa divulgazione pubblica per ridurre la possibilità di attacco.
L'enumerazione ha rivelato contenitori contenenti immagini delle telecamere degli interni domestici (~115.000 telecamere), log diagnostici dei dispositivi (5+ anni), registrazioni timelapse e pacchetti di aggiornamento firmware. I contenitori delle immagini delle telecamere, dei log e degli aggiornamenti OTA hanno accesso in lettura/scrittura.
L'accesso in scrittura al contenitore firmware OTA fornisce accesso architetturale alla pipeline di aggiornamento firmware.
| Servizio | Scopo |
|---|---|
| Shared Access Signatures (SAS) |
La chiave dell'account fornisce accesso illimitato a tutti i contenitori, incluse circa 115.000 immagini delle telecamere degli interni domestici, oltre 5 anni di log diagnostici e la pipeline di aggiornamento firmware OTA.
Mitigazioni consigliate per i proprietari dei dispositivi:
Correzione consigliata per il fornitore:
| Data | Evento |
|---|---|
| 2025-10-14 | Divulgazione iniziale al fornitore |
| 2025-12-11 | Divulgazione a CERT/CC |
| 2026-02-24 | ICSA-26-055-03 pubblicato (iniziale) |
| 2026-04-02 | ICSA-26-055-03 Update A -- CVE-2025-10681 aggiunto |
Segnalato da Michael Groberman — Gr0m a CISA.
| Token di accesso con limiti di tempo, ambito e permessi per le risorse di archiviazione |
| Azure RBAC for Blob Storage | Controllo degli accessi basato sui ruoli con permessi per singolo utente o per singolo servizio |
| Managed Identities | Autenticazione senza credenziali per i servizi Azure — nessuna chiave da hardcodare o divulgare |