
CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valore |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Aggiornamento A) |
| CVSS 3.1 | 5.3 (Medio) |
| Vettore | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (Autenticazione mancante per funzione critica) |
| Ricercatore | Michael Groberman — Gr0m |
| Pubblicato | 2026-04-02 (Aggiornamento A) |
| Campo | Valore |
|---|---|
| Produttore | Gardyn |
| Prodotto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versioni interessate | Cloud API < 2.12.2026 |
L'endpoint amministrativo /api/admin/notifications è accessibile senza autenticazione, esponendo i dati interni del sistema di notifiche e le comunicazioni amministrative a utenti non autenticati.
L'endpoint di notifiche amministrative è accessibile pubblicamente senza alcun controllo di autenticazione o autorizzazione:
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
L'endpoint non autenticato fornisce accesso a:
Questo endpoint fa parte di un pattern più ampio di autenticazione mancante sul percorso /api/admin/* di Gardyn. Sia /api/admin/devices (CVE-2026-32646) che /api/admin/notifications mancano di autenticazione, suggerendo che l'intero namespace API amministrativo possa essere stato distribuito senza controlli di accesso.
| Servizio | Scopo |
|---|---|
| Azure App Service Authentication (Easy Auth) | Middleware di autenticazione integrato: un singolo interruttore protegge tutti gli endpoint |
| Azure App Service Access Restrictions | Regole di accesso basate su IP o VNet per limitare chi può raggiungere endpoint specifici |
Gardyn consiglia di aggiornare a Cloud API versione 2.12.2026 o successiva. Consultare https://mygardyn.com/security/ per ulteriori informazioni.
Correzione consigliata per il produttore:
/api/admin/*/api/admin/ per autenticazione mancante| Data | Evento |
|---|---|
| 2025-10-14 | Divulgazione iniziale al produttore |
| 2025-12-11 | Divulgazione a CERT/CC |
| 2026-02-24 | ICSA-26-055-03 pubblicato (iniziale) |
| 2026-04-02 | ICSA-26-055-03 Aggiornamento A -- aggiunto CVE-2026-28767 |
Segnalato da Michael Groberman — Gr0m a CISA.