Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-28766 — CVE-2026-28766: ユーザーアカウントエンドポイントの認証欠如 — Gardyn Home Kit(ICSA-26-055-03) | Kitploit
ツール/GitHubGitHub/michaeladamgroberman/cve-2026-28766
IoTセキュリティ脆弱性分析情報収集クラウドセキュリティ認証APIセキュリティ
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766: ユーザーアカウントエンドポイントの認証欠如 — Gardyn Home Kit(ICSA-26-055-03)

リポジトリを見る
53ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CVE-2026-28766

認証欠如: ユーザーアカウントエンドポイント

フィールド値
CVECVE-2026-28766
深刻度緊急 (9.3)
CVSSベクトルCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
脆弱性タイプ (CWE)CWE-306: 重要な機能に対する認証欠如
影響を受けるコンポーネントCloud API <2.12.2026
ベンダーGardyn Inc.
影響を受ける製品Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0
セクター食品・農業 (CISA分類)
CISA Update A によるステータス対処済み

文書化されている内容

CISA勧告によると、認証不要のクラウドAPIエンドポイント (/api/users) が、勧告で「すべてのユーザーアカウント情報」と説明されている記録を約134,215人の顧客分露出させていました。

別途カタログ化された単一レコード対応エンドポイント (/api/user/{id}、CVE-2026-25197として公開) は、認証なしで順次的整数IDによりユーザーごとの記録(物理住所を含む)を返し、同じユーザースペースを1レコードずつ列挙可能にしていました。

一次情報源

  • CISA ICSA-26-055-03 (Update A)
  • NVD: CVE-2026-28766
  • MITRE CVE Record: CVE-2026-28766

CISA Update A による緩和策

CISA Update A (2026年4月2日) によると、このCVEは対処済みです。CISAが示した修正バージョンは以下の通りです:Gardynモバイルアプリケーション 2.11.0 以降;GardynクラウドAPI 2.12.2026 以降;Home Kitファームウェア master.622 以降。

クレジット

報告者: Michael Groberman (Gr0m) — CERT/CC VINCE ケース VU#653116 経由で CISA に報告。

ツールをダウンロード