
CVE-2026-13768: credenziale IoT Hub privilegiata di iothubowner — enumerazione della flotta, RCE sui dispositivi, pivot sulla rete domestica — Gardyn (ICSA-26-183-03)
| Campo | Valore |
|---|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 10.0 (Critico) |
| Vector (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Vector (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (Uso di credenziali hardcoded) |
| Ricercatore | Michael Groberman |
| Pubblicato | 2026-07-02 |
| Riscontro coordinato | Gr0m-012 (controllo della flotta IoT Hub) + Gr0m-013 (accesso laterale alla rete) |
| Campo | Valore |
|---|---|
| Produttore | Gardyn |
| Prodotto | Gardyn Home Kit, Gardyn Studio |
| Componente | Piano di controllo di Azure IoT Hub, Cloud API, firmware del dispositivo |
| Versioni interessate | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
Gardyn espone una chiave di accesso condiviso privilegiata iothubowner. L'accesso a questa chiave consente a un utente malintenzionato di invocare una funzione di Azure IoT Hub Registry Manager che restituisce le informazioni di connessione per tutti i dispositivi Gardyn Home Kit e Studio. La stessa chiave consente l'esecuzione di comandi arbitrari su uno specifico dispositivo connesso e può permettere all'attaccante di effettuare il pivot verso altri dispositivi sulla rete domestica della vittima.
Questo è l'advisory IoT Hub (ICSA-26-183-03) che cataloga il blast radius del piano di controllo della credenziale amministrativa. È correlato, ma distinto, da CVE-2025-1242 in ICSA-26-055-03, che catalogava l'esposizione della credenziale iothubowner attraverso risposte API non autenticate, reverse engineering dell'app mobile e analisi del firmware. CVE-2026-13768 cattura ciò che il possesso di quella credenziale consente: enumerazione dell'intera flotta, esecuzione remota di codice per singolo dispositivo e movimento laterale nella LAN domestica.
La policy di accesso condiviso iothubowner è la credenziale con i privilegi più elevati in Azure IoT Hub. Microsoft la documenta come riservata esclusivamente all'amministrazione dei servizi backend, e mai da distribuire ai client.
| Autorizzazione | Capacità |
|---|---|
| RegistryRead | Enumerare ogni dispositivo nella flotta |
| RegistryWrite | Creare / eliminare / modificare le registrazioni dei dispositivi |
| ServiceConnect | Inviare messaggi cloud-to-device |
| DeviceConnect | Inviare messaggi device-to-cloud (impersonare qualsiasi dispositivo) |
| ServiceInvoke | Invocare metodi diretti su qualsiasi dispositivo |
Con la chiave, IoTHubRegistryManager restituisce le informazioni di connessione per l'intera flotta:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| Metrica | Conteggio | Fonte |
|---|---|---|
| Dispositivi registrati | 138.160+ | CISA / record dell'advisory |
| Dispositivi enumerati | 129.949 | Enumerazione del ricercatore, dic. 2025 |
| Online al momento dell'enumerazione | 38.831 | Enumerazione del ricercatore, dic. 2025 |
I metodi diretti cloud-to-device raggiungono qualsiasi dispositivo. Combinati con il percorso di command injection nell'handler upgrade() del dispositivo (CVE-2025-29631), un metodo C2D consente l'esecuzione di comandi root sul dispositivo target:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
Ogni dispositivo si trova sulla rete WiFi domestica del cliente. L'esecuzione di comandi sul dispositivo fornisce un punto d'appoggio dietro il firewall domestico, dal quale un attaccante può scansionare la LAN e interagire con altri host (router, NAS, telecamere, serrature intelligenti, computer personali). Il dispositivo è il punto di pivot: è già all'interno della rete. Questa è la condizione di movimento laterale Gr0m-013.
| Aspetto | Dettaglio |
|---|---|
| Gr0m-012 | Controllo della flotta IoT Hub — enumerazione, lettura/scrittura dei twin, invocazione di metodi diretti, potenziale RCE di massa |
| Gr0m-013 | Accesso laterale alla rete — dispositivo come pivot in oltre 38.831 reti domestiche |
| Consolidamento | CISA ha pubblicato entrambe le condizioni sotto un'unica CVE CWE-798 (entrambe sono state classificate CWE-798 nel foglio di tracciamento VU#653116) |
| Relazione con CVE-2025-1242 | 1242 (ICSA-26-055-03) = esposizione della credenziale; 13768 (ICSA-26-183-03) = blast radius della credenziale (piano di controllo + laterale). Superfici di remediation distinte |
| Ambito | CISA ha applicato Scope:Changed (S:C), ottenendo un punteggio base di 10.0 |
Secondo ICSA-26-183-03, Gardyn dichiara che l'infrastruttura IoT Hub implementata è stata aggiornata per affrontare le vulnerabilità elencate.
iothubowner (interrompe l'accesso iniziale).upgrade() (CVE-2025-29631) per rimuovere la primitiva RCE.Ricercatore: Michael Groberman (Gr0m) · Caso: CERT/CC VU#653116 · Advisory: ICSA-26-183-03