
CVE-2026-32662: Codice di debug attivo in produzione — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valore |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Aggiornamento A) |
| CVSS 3.1 | 5.3 (Medio) |
| Vettore | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Codice di Debug Attivo) |
| Ricercatore | Michael Groberman — Gr0m |
| Pubblicato | 2026-04-02 (Aggiornamento A) |
| Campo | Valore |
|---|---|
| Fornitore | Gardyn |
| Prodotto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versioni Affette | Cloud API < 2.12.2026 |
Nell'ambiente di produzione sono presenti endpoint API di sviluppo e test che replicano le funzionalità di produzione. Questi endpoint hanno storicamente fornito accesso a credenziali di produzione con controlli di autenticazione ridotti o assenti. Inoltre, credenziali e configurazioni di sviluppo sono incorporate nelle build dell'applicazione mobile e del pannello amministrativo di produzione.
Sono stati scoperti molteplici endpoint API di sviluppo e test che parallellizzano l'infrastruttura di produzione:
| Endpoint | Scopo | Stato |
|---|---|---|
[REDATTO — Host API di sviluppo #1] | API di sviluppo | 403 Forbidden (bloccato) |
[REDATTO — Host API di sviluppo #2] | API di sviluppo | Sconosciuto |
L'API di sviluppo ha storicamente accettato le stesse richieste di provisioning della produzione e restituito credenziali di produzione complete, inclusa la credenziale iothubowner dell'IoT Hub (CVE-2025-1242) — senza autenticazione.
L'ambiente di sviluppo era configurato con credenziali di produzione, il che significa che una compromissione dell'ambiente di sviluppo meno sicuro garantiva accesso completo alla flotta dell'IoT Hub di produzione.
Credenziali e configurazioni dell'ambiente di sviluppo sono state trovate incorporate negli artefatti dell'applicazione di produzione:
Applicazione mobile (index.android.bundle):
Pacchetto JavaScript del pannello amministrativo (admin.gardyn.io):
[REDATTO — Host API di sviluppo])L'analisi dei bundle di produzione e della configurazione remota di Firebase ha rivelato l'intera superficie API di produzione:
| Endpoint | Scopo |
|---|---|
[REDATTO — Host di produzione] | API di produzione principale |
[REDATTO — Host legacy] | API legacy |
[REDATTO — Host ordini] | Elaborazione ordini |
[REDATTO — Host servizio Kelby] | Livello servizio assistente AI |
[REDATTO — Host API dati] | API dati |
Gli endpoint di sviluppo ora restituiscono risposte 403 Forbidden, indicando che sono stati bloccati ma l'infrastruttura rimane distribuita. Le credenziali di sviluppo rimangono incorporate nelle build dell'applicazione mobile pubblicate.
iothubowner di produzione era accessibile)Azure fornisce controlli integrati di separazione degli ambienti e distribuzione che impediscono al codice di sviluppo di raggiungere la produzione:
| Servizio | Scopo |
|---|---|
| Slot di distribuzione di Azure App Service | Separare ambienti di staging/sviluppo con configurazioni indipendenti — scambiare in produzione solo dopo la convalida |
| Variabili d'ambiente di Azure App Service | Impostazioni di configurazione per slot che impediscono la comparsa di credenziali di produzione in ambienti non di produzione |
| Cancelli di ambiente di GitHub Actions / Azure DevOps | Controlli della pipeline CI/CD che verificano l'assenza di artefatti di debug o credenziali di sviluppo prima della distribuzione |
Gardyn consiglia di aggiornare alla versione 2.12.2026 o successiva di Cloud API. Vedere https://mygardyn.com/security/ per ulteriori informazioni.
Correzione consigliata per il fornitore:
| Data | Evento |
|---|---|
| 2025-10-14 | Divulgazione iniziale al fornitore |
| 2025-12-11 | Divulgazione a CERT/CC |
| 2026-02-24 | ICSA-26-055-03 pubblicato (iniziale) |
| 2026-04-02 | ICSA-26-055-03 Aggiornamento A -- CVE-2026-32662 aggiunto |
Segnalato da Michael Groberman — Gr0m a CISA.