Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-32646 — CVE-2026-32646: Autenticazione mancante sull'endpoint del dispositivo admin — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Strumenti/GitHubGitHub/michaeladamgroberman/cve-2026-32646
RicognizioneSicurezza IoTAnalisi delle VulnerabilitàRaccolta InformazioniPenetration TestingSicurezza CloudAutenticazioneConfigurazione ErrataSicurezza delle API

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: Autenticazione mancante sull'endpoint del dispositivo admin — Gardyn Home Kit (ICSA-26-055-03)

Vedi RepositorySito web
2 mesi faNon ancora revisionato

CVE-2026-32646: Autenticazione mancante sull'endpoint amministrativo di gestione dispositivi

Avviso

CampoValore
CVECVE-2026-32646
ICSAICSA-26-055-03 (Aggiornamento A)
CVSS 3.17.5 (Alto)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (Autenticazione mancante per funzione critica)
RicercatoreMichael Groberman — Gr0m
Pubblicato2026-04-02 (Aggiornamento A)

Prodotto

CampoValore
FornitoreGardyn
ProdottoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versioni interessateCloud API < 2.12.2026

Sommario

L'endpoint amministrativo /api/admin/devices per la gestione dei dispositivi è accessibile senza autenticazione. Questo endpoint espone l'enumerazione dei dispositivi, il recupero dei metadati e le funzioni di gestione dei dispositivi destinate esclusivamente all'uso amministrativo.

Dettagli della vulnerabilità

Accesso amministrativo non autenticato

L'endpoint amministrativo di gestione dei dispositivi è pubblicamente accessibile senza alcun controllo di autenticazione o autorizzazione:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

Funzioni esposte

L'endpoint non autenticato consente:

  • Enumerazione dei dispositivi -- elenca tutti i dispositivi registrati nella flotta
  • Metadati dei dispositivi -- numeri di serie, versioni firmware, stato online/offline, timestamp dell'ultima attività
  • Associazione dispositivo-utente -- quale utente possiede quale dispositivo
  • Operazioni di gestione dei dispositivi -- operazioni CRUD amministrative sui record dei dispositivi

Relazione con altre scoperte

Questo endpoint fornisce un percorso alternativo all'enumerazione dei dispositivi che non richiede le credenziali IoT Hub (CVE-2025-1242). Mentre CVE-2025-1242 consente l'enumerazione tramite il registro Azure IoT Hub, questo endpoint consente l'enumerazione tramite l'API backend di Gardyn -- due percorsi indipendenti verso gli stessi dati.

Combinato con CVE-2026-25197 (IDOR), gli ID dei dispositivi ottenuti da questo endpoint possono essere utilizzati per accedere ai dati personali (PII) degli utenti tramite l'API REST.

Impatto

  • Enumerazione completa della flotta di dispositivi senza autenticazione (~138.160 dispositivi registrati)
  • L'esposizione dei metadati dei dispositivi (numeri di serie, versioni firmware, stato) consente attacchi mirati
  • La correlazione dispositivo-utente consente violazioni della privacy su larga scala
  • Fornisce dati di ricognizione per sfruttare CVE-2025-1242 (credenziali IoT Hub) e CVE-2025-29631 (iniezione di comandi)
  • L'esposizione delle funzioni amministrative può consentire la manipolazione dei dispositivi

Servizi standard disponibili per questa classe di endpoint

ServizioScopo
Azure App Service Authentication (Easy Auth)

Rimedio

Gardyn consiglia di aggiornare alla versione 2.12.2026 o successiva di Cloud API. Per ulteriori informazioni, vedere https://mygardyn.com/security/.

Mitigazioni consigliate per i proprietari dei dispositivi:

  • Isolare il dispositivo Gardyn su una VLAN dedicata o su un segmento di rete IoT

Correzione consigliata per il fornitore:

  1. Richiedere l'autenticazione amministrativa su tutti gli endpoint /api/admin/*
  2. Implementare il controllo degli accessi basato sui ruoli separando le operazioni amministrative da quelle degli utenti
  3. Posizionare gli endpoint amministrativi dietro un percorso separato con controllo degli accessi (non sull'API pubblica)
  4. Verificare i log di accesso degli endpoint amministrativi per individuare accessi non autorizzati
  5. Implementare il rate limiting sugli endpoint di elenco dei dispositivi

Cronologia

DataEvento
2025-10-14Divulgazione iniziale al fornitore
2025-12-11Divulgazione a CERT/CC
2026-02-24Pubblicazione di ICSA-26-055-03 (iniziale)
2026-04-02ICSA-26-055-03 Aggiornamento A -- aggiunto CVE-2026-32646

Riferimenti

  • CVE-2026-32646 -- Record CVE
  • ICSA-26-055-03
  • CWE-306: Autenticazione mancante per funzione critica

Crediti

Segnalato da Michael Groberman — Gr0m a CISA.

Scarica lo strumento
Middleware di autenticazione integrato — un singolo interruttore protegge tutti gli endpoint
Azure App Service Access RestrictionsRegole di accesso basate su IP o VNet per limitare chi può raggiungere endpoint specifici
Azure RBACControllo degli accessi basato sui ruoli che separa le operazioni amministrative da quelle degli utenti