
Avviso che descrive codice di debug attivo nell'API cloud di Gardyn Home Kit in produzione, che espone endpoint di sviluppo e credenziali incorporate, con indicazioni per la risoluzione.
CERT/CC VU#653116 | Avviso CISA ICSA-26-055-03 | Tutte le CVE | Repository dei casi
| Campo | Valore |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Aggiornamento A) |
| CVSS 3.1 | 5.3 (Medio) |
| Vettore | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Codice di Debug Attivo) |
| Ricercatore | Michael Groberman — Gr0m |
| Pubblicato | 2026-04-02 (Aggiornamento A) |
| Campo | Valore |
|---|---|
| Produttore | Gardyn |
| Prodotto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | API Cloud |
| Versioni interessate | API Cloud < 2.12.2026 |
Endpoint API di sviluppo e test sono presenti nell'ambiente di produzione e rispecchiano le funzionalità di produzione. Questi endpoint hanno storicamente fornito accesso alle credenziali di produzione con controlli di autenticazione ridotti o assenti. Inoltre, credenziali e configurazioni di sviluppo sono incorporate nelle build dell'applicazione mobile e del pannello di amministrazione in produzione.
Sono stati scoperti molteplici endpoint API di sviluppo e test che rispecchiano l'infrastruttura di produzione:
| Endpoint | Scopo | Stato |
|---|---|---|
[REDATTO — Host API di sviluppo #1] | API di sviluppo | 403 Forbidden (bloccato) |
[REDATTO — Host API di sviluppo #2] | API di sviluppo | Sconosciuto |
L'API di sviluppo ha storicamente accettato le stesse richieste di provisioning della produzione e restituiva credenziali di produzione complete, inclusa la credenziale iothubowner dell'IoT Hub (CVE-2025-1242) — senza autenticazione.
L'ambiente di sviluppo era configurato con credenziali di produzione, il che significa che un compromesso dell'ambiente di sviluppo meno protetto concedeva accesso completo alla flotta dell'IoT Hub di produzione.
Credenziali e configurazioni dell'ambiente di sviluppo sono state trovate incorporate negli artefatti dell'applicazione di produzione:
Applicazione mobile (index.android.bundle):
Bundle JavaScript del pannello di amministrazione (admin.gardyn.io):
[REDATTO — Host API di sviluppo])L'analisi dei bundle di produzione e di Firebase Remote Config ha rivelato l'intera superficie API di produzione:
Gli endpoint di sviluppo ora restituiscono risposte 403 Forbidden, indicando che sono stati bloccati ma l'infrastruttura rimane distribuita. Le credenziali di sviluppo rimangono incorporate nelle build dell'applicazione mobile pubblicate.
iothubowner di produzione era accessibile)Azure fornisce separazione degli ambienti e controlli di distribuzione integrati che impediscono al codice di sviluppo di raggiungere la produzione:
| Servizio | Scopo |
|---|---|
| Slot di distribuzione di Azure App Service |
Gardyn consiglia di aggiornare alla versione 2.12.2026 o successiva dell'API Cloud. Per ulteriori informazioni, consultare https://mygardyn.com/security/.
Correzione consigliata per il produttore:
| Data | Evento |
|---|---|
| 2025-10-14 | Divulgazione iniziale al produttore (ricercatore + azione del consumatore — doppia veste; il ricercatore ha divulgato in qualità di cliente Gardyn interessato oltre che come ricercatore scopritore; vedere la nota permanente VU653116) |
Segnalato da Michael Groberman — Gr0m a CISA.
| Endpoint | Scopo |
|---|
[REDATTO — Host di produzione] | API di produzione principale |
[REDATTO — Host legacy] | API legacy |
[REDATTO — Host ordini] | Elaborazione ordini |
[REDATTO — Host servizio Kelby] | Livello di servizio assistente AI |
[REDATTO — Host API dati] | API dati |
| Ambienti di staging/sviluppo separati con configurazioni indipendenti — scambiare in produzione solo dopo la validazione |
| Variabili d'ambiente di Azure App Service | Impostazioni di configurazione per slot che impediscono la comparsa di credenziali di produzione in ambienti non di produzione |
| Gate di ambiente GitHub Actions / Azure DevOps | Controlli della pipeline CI/CD che validano l'assenza di artefatti di debug o credenziali di sviluppo prima della distribuzione |
| 2025-12-11 | Divulgazione a CERT/CC (ricercatore + azione del consumatore — doppia veste; 58 giorni dopo la divulgazione iniziale al produttore) |
| 2026-02-24 | Pubblicazione ICSA-26-055-03 (iniziale) |
| 2026-04-02 | Aggiornamento A di ICSA-26-055-03 -- aggiunta CVE-2026-32662 |