
CVE-2026-32646: Autenticazione mancante sull'endpoint del dispositivo admin — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valore |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (Aggiornamento A) |
| CVSS 3.1 | 7.5 (Alto) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (Autenticazione mancante per funzione critica) |
| Ricercatore | Michael Groberman — Gr0m |
| Pubblicato | 2026-04-02 (Aggiornamento A) |
| Campo | Valore |
|---|---|
| Fornitore | Gardyn |
| Prodotto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versioni interessate | Cloud API < 2.12.2026 |
L'endpoint amministrativo /api/admin/devices per la gestione dei dispositivi è accessibile senza autenticazione. Questo endpoint espone l'enumerazione dei dispositivi, il recupero dei metadati e le funzioni di gestione dei dispositivi destinate esclusivamente all'uso amministrativo.
L'endpoint amministrativo di gestione dei dispositivi è pubblicamente accessibile senza alcun controllo di autenticazione o autorizzazione:
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE
L'endpoint non autenticato consente:
Questo endpoint fornisce un percorso alternativo all'enumerazione dei dispositivi che non richiede le credenziali IoT Hub (CVE-2025-1242). Mentre CVE-2025-1242 consente l'enumerazione tramite il registro Azure IoT Hub, questo endpoint consente l'enumerazione tramite l'API backend di Gardyn -- due percorsi indipendenti verso gli stessi dati.
Combinato con CVE-2026-25197 (IDOR), gli ID dei dispositivi ottenuti da questo endpoint possono essere utilizzati per accedere ai dati personali (PII) degli utenti tramite l'API REST.
| Servizio | Scopo |
|---|---|
| Azure App Service Authentication (Easy Auth) |
Gardyn consiglia di aggiornare alla versione 2.12.2026 o successiva di Cloud API. Per ulteriori informazioni, vedere https://mygardyn.com/security/.
Mitigazioni consigliate per i proprietari dei dispositivi:
Correzione consigliata per il fornitore:
/api/admin/*| Data | Evento |
|---|---|
| 2025-10-14 | Divulgazione iniziale al fornitore |
| 2025-12-11 | Divulgazione a CERT/CC |
| 2026-02-24 | Pubblicazione di ICSA-26-055-03 (iniziale) |
| 2026-04-02 | ICSA-26-055-03 Aggiornamento A -- aggiunto CVE-2026-32646 |
Segnalato da Michael Groberman — Gr0m a CISA.
| Middleware di autenticazione integrato — un singolo interruttore protegge tutti gli endpoint |
| Azure App Service Access Restrictions | Regole di accesso basate su IP o VNet per limitare chi può raggiungere endpoint specifici |
| Azure RBAC | Controllo degli accessi basato sui ruoli che separa le operazioni amministrative da quelle degli utenti |