
CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)
Autenticazione mancante: endpoint account utente
| Campo | Valore |
|---|---|
| CVE | CVE-2026-28766 |
| Severità | Critico (9.3) |
| Vettore CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| Debolezza (CWE) | CWE-306: Mancata autenticazione per funzione critica |
| Componenti interessati | Cloud API <2.12.2026 |
| Fornitore | Gardyn Inc. |
| Prodotti interessati | Gardyn Home Kit Modelli 1.0, 2.0, 3.0, 4.0; Gardyn Studio Modelli 1.0, 2.0 |
| Settore | Alimentare e agricoltura (classificazione CISA) |
| Stato secondo l'aggiornamento A della CISA | Risolta |
Secondo l'advisory della CISA, un endpoint dell'API cloud non autenticato (/api/users) ha esposto record descritti nell'advisory come "tutte le informazioni sugli account utente" per circa 134.215 clienti.
Un endpoint complementare a record singolo, catalogato separatamente (/api/user/{id}, pubblicato come CVE-2026-25197), restituiva record per singolo utente — inclusi gli indirizzi fisici — tramite ID intero sequenziale senza autenticazione, rendendo lo stesso spazio utenti enumerabile un record alla volta.
Secondo l'aggiornamento A della CISA (2 aprile 2026), questa CVE è stata risolta. Le versioni correttive indicate dalla CISA sono: applicazione mobile Gardyn 2.11.0 o successiva; API cloud Gardyn 2.12.2026 o successiva; firmware Home Kit master.622 o successivo.
Segnalata da Michael Groberman — Gr0m alla CISA tramite CERT/CC VINCE Case VU#653116.