Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-28766 — CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Strumenti/GitHubGitHub/michaeladamgroberman/cve-2026-28766
IoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityAuthenticationAPI Security
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web
2 mesi faNon ancora revisionato

CVE-2026-28766

Autenticazione mancante: endpoint account utente

CampoValore
CVECVE-2026-28766
SeveritàCritico (9.3)
Vettore CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Debolezza (CWE)CWE-306: Mancata autenticazione per funzione critica
Componenti interessatiCloud API <2.12.2026
FornitoreGardyn Inc.
Prodotti interessatiGardyn Home Kit Modelli 1.0, 2.0, 3.0, 4.0; Gardyn Studio Modelli 1.0, 2.0
SettoreAlimentare e agricoltura (classificazione CISA)
Stato secondo l'aggiornamento A della CISARisolta

Cosa è documentato

Secondo l'advisory della CISA, un endpoint dell'API cloud non autenticato (/api/users) ha esposto record descritti nell'advisory come "tutte le informazioni sugli account utente" per circa 134.215 clienti.

Un endpoint complementare a record singolo, catalogato separatamente (/api/user/{id}, pubblicato come CVE-2026-25197), restituiva record per singolo utente — inclusi gli indirizzi fisici — tramite ID intero sequenziale senza autenticazione, rendendo lo stesso spazio utenti enumerabile un record alla volta.

Fonti primarie

  • CISA ICSA-26-055-03 (Update A)
  • NVD: CVE-2026-28766
  • MITRE CVE Record: CVE-2026-28766

Mitigazione secondo l'aggiornamento A della CISA

Secondo l'aggiornamento A della CISA (2 aprile 2026), questa CVE è stata risolta. Le versioni correttive indicate dalla CISA sono: applicazione mobile Gardyn 2.11.0 o successiva; API cloud Gardyn 2.12.2026 o successiva; firmware Home Kit master.622 o successivo.

Crediti

Segnalata da Michael Groberman — Gr0m alla CISA tramite CERT/CC VINCE Case VU#653116.

Scarica lo strumento