
CVE-2026-28767: Missing Authentication on Admin Notifications Endpoint — Gardyn Home Kit (ICSA-26-055-03)
| 項目 | 値 |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (Medium) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (重要な機能に対する認証の欠如) |
| 研究者 | Michael Groberman — Gr0m |
| 公開日 | 2026-04-02 (Update A) |
| 項目 | 値 |
|---|---|
| ベンダー | Gardyn |
| 製品 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| コンポーネント | Cloud API |
| 影響を受けるバージョン | Cloud API < 2.12.2026 |
/api/admin/notifications 管理エンドポイントは認証なしでアクセス可能であり、認証されていないユーザーに内部通知システムデータや管理通信を公開します。
管理通知エンドポイントは、認証や承認制御なしで公開アクセス可能です:
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
認証されていないエンドポイントは以下へのアクセスを提供します:
このエンドポイントは、Gardyn の /api/admin/* パスにおける認証欠如の広範なパターンの一部です。/api/admin/devices(CVE-2026-32646)と /api/admin/notifications の両方に認証が欠けており、管理 API 名前空間全体がアクセス制御なしでデプロイされた可能性を示唆しています。
| サービス | 目的 |
|---|---|
| Azure App Service Authentication (Easy Auth) | 組み込み認証ミドルウェア — 単一の切り替えですべてのエンドポイントを保護 |
| Azure App Service Access Restrictions | 特定のエンドポイントに到達できるユーザーを制限する IP ベースまたは VNet ベースのアクセスルール |
Gardyn は Cloud API バージョン 2.12.2026 以降へのアップグレードを推奨しています。詳細については https://mygardyn.com/security/ を参照してください。
ベンダー向け推奨修正:
/api/admin/* エンドポイントで管理認証を必須にする/api/admin/ パス配下のすべてのエンドポイントで認証欠如を監査する| 日付 | イベント |
|---|---|
| 2025-10-14 | ベンダーへの初回開示 |
| 2025-12-11 | CERT/CC への開示 |
| 2026-02-24 | ICSA-26-055-03 公開(初版) |
| 2026-04-02 | ICSA-26-055-03 Update A -- CVE-2026-28767 追加 |
Michael Groberman — Gr0m 氏により CISA に報告されました。