CVE-2026-55726: Container Azure Blob Storage con elenco pubblico (log dei dispositivi)
Avviso
| Campo | Valore |
|---|
| CVE | CVE-2026-55726 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 5.3 (Medio) |
| Vettore (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Vettore (4.0) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-497 (Esposizione di Informazioni Sensibili del Sistema a una Sfera di Controllo Non Autorizzata) |
| Ricercatore | Michael Groberman |
| Pubblicato | 2026-07-02 |
| Ritrovamento coordinato | Gr0m-017 (container blob pubblico device-log) |
Prodotto
| Campo | Valore |
|---|
| Fornitore | Gardyn |
| Prodotto | Gardyn Home Kit, Gardyn Studio |
| Componente | Cloud API / Azure Blob Storage (container device-log) |
| Versioni interessate |
Riepilogo
Il container Azure Blob Storage utilizzato per i log dei dispositivi Gardyn è pubblicamente elencabile senza autenticazione. Un utente malintenzionato può enumerare e leggere qualsiasi file di log dei dispositivi nel container. I log erano disponibili approssimativamente da maggio 2020 fino alla divulgazione (5+ anni).
Dettagli della vulnerabilità
Il container device-log permette l'elenco anonimo e la lettura degli oggetti. Il contenuto esposto include:
L'impatto è la divulgazione di informazioni, il fingerprinting dei dispositivi e la ricognizione della rete interna (i nomi SSID e i percorsi supportano il targeting).
Mappatura dei ritrovamenti coordinati
| Aspetto | Dettaglio |
|---|
| Gr0m-017 | Container blob pubblico device-log, elenco non autenticato, log da maggio 2020+ |
Rimedio
Secondo ICSA-26-183-03, Gardyn dichiara che l'infrastruttura IoT Hub distribuita è stata aggiornata per affrontare le vulnerabilità elencate.
- Impostare il livello di accesso del container su Privato.
- Richiedere token SAS (con ambito limitato, di breve durata) per qualsiasi accesso necessario.
- Verificare gli oggetti esistenti; oscurare i dati sensibili (SSID, percorsi, credenziali) dai log.
Ricercatore: Michael Groberman (Gr0m) · Caso: CERT/CC VU#653116 · Avviso: ICSA-26-183-03