| フィールド | 値 |
|---|---|
| CVE | CVE-2026-25197 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 9.1 (Critical) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-639 (Authorization Bypass Through User-Controlled Key) |
| Researcher | Michael Groberman — Gr0m |
| Published | 2026-04-02 (Update A) |
| フィールド | 値 |
|---|---|
| ベンダー | Gardyn |
| 製品 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| コンポーネント | Cloud API |
| 影響を受けるバージョン | Cloud API < 2.12.2026 |
2つのREST APIエンドポイントは、ユーザーごとの認可チェックなしでユーザーデータを返します:
/api/users は全ユーザーリストを返します。認証は不要です。/api/user/{id} は {id} で識別されるユーザーのプロファイルを返します。リクエスト側がそのユーザーのレコードにアクセスする権限があるかどうかの検証は行われません。ユーザー識別子は連続した整数であるため、/api/user/{id} エンドポイントを介して134,215以上のユーザーアカウントとその関連デバイスを列挙することが可能です。
/api/users エンドポイントは未認証のリクエストを受け付け、完全なユーザーリストを返します。このエンドポイントでは認証、レート制限、アクセスログは一切行われません。
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE
/api/user/{id} エンドポイントは、パスパラメータとしてユーザーIDを受け取り、対応するユーザーのプロファイルを返します。このエンドポイントは、リクエスト側が要求されたユーザーに関連付けられているかどうかの認可チェックを行いません。ユーザーIDは連続した整数です。
GET [REDACTED — Cloud API host]/api/user/{user_id}
ユーザーごとに公開されるデータ:
| フィールド | 説明 |
|---|---|
| 氏名 | フルネーム |
| メールアドレス | 電子メールアドレス |
| 住所 | 物理的な住所 |
| デバイス | 関連デバイスIDとシリアル番号 |
| 設定 | アカウント構成 |
カメラ画像URLは、連続したユーザーID、デバイスID、タイムスタンプを組み込んだ予測可能なパターンに従います。IDORを介してユーザーIDとデバイスIDを取得すると、攻撃者は追加の認証なしに任意のユーザーのカメラ画像にアクセスするための有効なURLを構築できます。Gardynカメラは静止画像のみをキャプチャします。音声ストリームは記録も公開もされません。
/api/users (認証不要、全ユーザーリスト) と /api/user/{id} (連続IDOR、任意のユーザーデータ)| サービス | 目的 |
|---|---|
| Azure AD B2C | ユーザーごとのスコープ付きクレームによるトークンベースのID管理 |
| UUID/GUID識別子 | 列挙不可能な識別子 |
| 認証ミドルウェア |
GardynはCloud APIバージョン2.12.2026以降へのアップグレードを推奨します。詳細については https://mygardyn.com/security/ を参照してください。
デバイス所有者におすすめの緩和策:
ベンダー向け推奨修正:
| 日付 | イベント |
|---|---|
| 2025-10-14 | ベンダーへの初回開示 |
| 2025-12-11 | CERT/CCへの開示 |
| 2026-02-24 | ICSA-26-055-03 公開(初版) |
| 2026-04-02 | ICSA-26-055-03 Update A — CVE-2026-25197、CVE-2026-28766、CVE-2026-32646、CVE-2026-28767、CVE-2026-32662 追加 |
Michael Groberman — Gr0m によりCISAに報告されました。
| リクエストごとの認可検証 |