Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/xf-secops/cve-2026-32662
Sicurezza IoTAnalisi delle VulnerabilitàSicurezza SCADA/ICSAudit di ConfigurazioneSicurezza CloudConfigurazione Errata
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

Avviso che descrive codice di debug attivo nell'API cloud di Gardyn Home Kit in produzione, che espone endpoint di sviluppo e credenziali incorporate, con indicazioni per la risoluzione.

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CERT/CC VU#653116 | Avviso CISA ICSA-26-055-03 | Tutte le CVE | Repository dei casi

CVE-2026-32662: Codice di Debug Attivo in Produzione

Avviso

CampoValore
CVECVE-2026-32662
ICSAICSA-26-055-03 (Aggiornamento A)
CVSS 3.15.3 (Medio)
VettoreCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Codice di Debug Attivo)
RicercatoreMichael Groberman — Gr0m
Pubblicato2026-04-02 (Aggiornamento A)

Prodotto

CampoValore
ProduttoreGardyn
ProdottoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteAPI Cloud
Versioni interessateAPI Cloud < 2.12.2026

Riepilogo

Endpoint API di sviluppo e test sono presenti nell'ambiente di produzione e rispecchiano le funzionalità di produzione. Questi endpoint hanno storicamente fornito accesso alle credenziali di produzione con controlli di autenticazione ridotti o assenti. Inoltre, credenziali e configurazioni di sviluppo sono incorporate nelle build dell'applicazione mobile e del pannello di amministrazione in produzione.

Dettagli della Vulnerabilità

Endpoint API di Sviluppo

Sono stati scoperti molteplici endpoint API di sviluppo e test che rispecchiano l'infrastruttura di produzione:

EndpointScopoStato
[REDATTO — Host API di sviluppo #1]API di sviluppo403 Forbidden (bloccato)
[REDATTO — Host API di sviluppo #2]API di sviluppoSconosciuto

Perdita Storica di Credenziali

L'API di sviluppo ha storicamente accettato le stesse richieste di provisioning della produzione e restituiva credenziali di produzione complete, inclusa la credenziale iothubowner dell'IoT Hub (CVE-2025-1242) — senza autenticazione.

L'ambiente di sviluppo era configurato con credenziali di produzione, il che significa che un compromesso dell'ambiente di sviluppo meno protetto concedeva accesso completo alla flotta dell'IoT Hub di produzione.

Credenziali di Sviluppo nelle Build di Produzione

Credenziali e configurazioni dell'ambiente di sviluppo sono state trovate incorporate negli artefatti dell'applicazione di produzione:

Applicazione mobile (index.android.bundle):

  • Hostname ed endpoint API di sviluppo
  • Credenziali del progetto di sviluppo Firebase
  • Stringhe di connessione per ambienti di test/staging

Bundle JavaScript del pannello di amministrazione (admin.gardyn.io):

  • Endpoint API di sviluppo trapelato nel bundle di produzione ([REDATTO — Host API di sviluppo])
  • Credenziali dell'ambiente di sviluppo
  • Parametri di configurazione di debug
  • Identificatori interni delle risorse Azure

Enumerazione degli Endpoint API di Produzione

L'analisi dei bundle di produzione e di Firebase Remote Config ha rivelato l'intera superficie API di produzione:

Stato Attuale

Gli endpoint di sviluppo ora restituiscono risposte 403 Forbidden, indicando che sono stati bloccati ma l'infrastruttura rimane distribuita. Le credenziali di sviluppo rimangono incorporate nelle build dell'applicazione mobile pubblicate.

Impatto

  • Perdita storica di credenziali tramite endpoint di sviluppo (la chiave iothubowner di produzione era accessibile)
  • Le credenziali di sviluppo nelle build di produzione consentono la scoperta dell'ambiente e la ricognizione mirata
  • Gli ambienti di sviluppo paralleli con credenziali di produzione creano percorsi di attacco alternativi
  • L'enumerazione della superficie API interna agevola lo sfruttamento di altre vulnerabilità
  • Rischio di futura ri-esposizione se i controlli di accesso sugli endpoint di sviluppo vengono allentati

Servizi Standard Disponibili per Questa Classe di Endpoint

Azure fornisce separazione degli ambienti e controlli di distribuzione integrati che impediscono al codice di sviluppo di raggiungere la produzione:

ServizioScopo
Slot di distribuzione di Azure App Service

Rimedio

Gardyn consiglia di aggiornare alla versione 2.12.2026 o successiva dell'API Cloud. Per ulteriori informazioni, consultare https://mygardyn.com/security/.

Correzione consigliata per il produttore:

  1. Disattivare completamente gli endpoint di sviluppo instradabili pubblicamente
  2. Implementare la segmentazione di rete che isoli gli ambienti non di produzione da Internet
  3. Non utilizzare mai credenziali di produzione negli ambienti di sviluppo
  4. Rimuovere hostname di sviluppo, credenziali e configurazione di debug dalle build dell'applicazione di produzione
  5. Eliminare simboli di debug, percorsi di build e metadati ambientali dai bundle di produzione
  6. Implementare una pipeline di build che validi l'assenza di artefatti di sviluppo nelle build di rilascio
  7. Condurre audit regolari degli endpoint Azure Web App esposti

Cronologia

DataEvento
2025-10-14Divulgazione iniziale al produttore (ricercatore + azione del consumatore — doppia veste; il ricercatore ha divulgato in qualità di cliente Gardyn interessato oltre che come ricercatore scopritore; vedere la nota permanente VU653116)

Riferimenti

  • CVE-2026-32662 -- Record CVE
  • ICSA-26-055-03
  • CWE-489: Codice di Debug Attivo

Crediti

Segnalato da Michael Groberman — Gr0m a CISA.

Scarica lo strumento
EndpointScopo
[REDATTO — Host di produzione]API di produzione principale
[REDATTO — Host legacy]API legacy
[REDATTO — Host ordini]Elaborazione ordini
[REDATTO — Host servizio Kelby]Livello di servizio assistente AI
[REDATTO — Host API dati]API dati
Ambienti di staging/sviluppo separati con configurazioni indipendenti — scambiare in produzione solo dopo la validazione
Variabili d'ambiente di Azure App ServiceImpostazioni di configurazione per slot che impediscono la comparsa di credenziali di produzione in ambienti non di produzione
Gate di ambiente GitHub Actions / Azure DevOpsControlli della pipeline CI/CD che validano l'assenza di artefatti di debug o credenziali di sviluppo prima della distribuzione
2025-12-11Divulgazione a CERT/CC (ricercatore + azione del consumatore — doppia veste; 58 giorni dopo la divulgazione iniziale al produttore)
2026-02-24Pubblicazione ICSA-26-055-03 (iniziale)
2026-04-02Aggiornamento A di ICSA-26-055-03 -- aggiunta CVE-2026-32662