
認証欠如: ユーザーアカウントエンドポイント
| フィールド | 値 |
|---|---|
| CVE | CVE-2026-28766 |
| 深刻度 | 緊急 (9.3) |
| CVSSベクトル | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| 脆弱性タイプ (CWE) | CWE-306: 重要な機能に対する認証欠如 |
| 影響を受けるコンポーネント | Cloud API <2.12.2026 |
| ベンダー | Gardyn Inc. |
| 影響を受ける製品 | Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0 |
| セクター | 食品・農業 (CISA分類) |
| CISA Update A によるステータス | 対処済み |
CISA勧告によると、認証不要のクラウドAPIエンドポイント (/api/users) が、勧告で「すべてのユーザーアカウント情報」と説明されている記録を約134,215人の顧客分露出させていました。
別途カタログ化された単一レコード対応エンドポイント (/api/user/{id}、CVE-2026-25197として公開) は、認証なしで順次的整数IDによりユーザーごとの記録(物理住所を含む)を返し、同じユーザースペースを1レコードずつ列挙可能にしていました。
CISA Update A (2026年4月2日) によると、このCVEは対処済みです。CISAが示した修正バージョンは以下の通りです:Gardynモバイルアプリケーション 2.11.0 以降;GardynクラウドAPI 2.12.2026 以降;Home Kitファームウェア master.622 以降。
報告者: Michael Groberman (Gr0m) — CERT/CC VINCE ケース VU#653116 経由で CISA に報告。