Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-32646 — CVE-2026-32646: 管理デバイスエンドポイントにおける認証欠如 — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
ツール/GitHubGitHub/michaeladamgroberman/cve-2026-32646
偵察IoTセキュリティ脆弱性分析情報収集ペネトレーションテストクラウドセキュリティ認証設定ミスAPIセキュリティ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: 管理デバイスエンドポイントにおける認証欠如 — Gardyn Home Kit (ICSA-26-055-03)

リポジトリを見るウェブサイト
33ヶ月前未レビュー

CVE-2026-32646: 管理用デバイス管理エンドポイントにおける認証欠如

勧告

フィールド値
CVECVE-2026-32646
ICSAICSA-26-055-03 (Update A)
CVSS 3.17.5 (高)
ベクターCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (重要な機能に対する認証の欠如)
研究者Michael Groberman — Gr0m
公開日2026-04-02 (Update A)

製品

フィールド値
ベンダーGardyn
製品Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
コンポーネントCloud API
影響を受けるバージョンCloud API < 2.12.2026

概要

デバイス管理のための管理用エンドポイント/api/admin/devicesは、認証なしでアクセス可能です。このエンドポイントは、管理用途のみを目的としたデバイスの列挙、メタデータの取得、およびデバイス管理機能を公開します。

脆弱性の詳細

認証されていない管理アクセス

管理デバイス管理エンドポイントは、認証や認可の制御なしに公開アクセス可能です:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

公開される機能

認証されていないエンドポイントにより、以下が可能になります:

  • デバイスの列挙 -- フリート内の全登録デバイスの一覧表示
  • デバイスのメタデータ -- シリアル番号、ファームウェアバージョン、オンライン/オフラインステータス、最終更新タイムスタンプ
  • デバイスとユーザーのマッピング -- どのユーザーがどのデバイスを所有しているか
  • デバイス管理操作 -- デバイスレコードに対する管理用CRUD操作

他の発見との関係

このエンドポイントは、IoT Hubの資格情報(CVE-2025-1242)を必要としないデバイス列挙への代替経路を提供します。CVE-2025-1242がAzure IoT Hubレジストリ経由での列挙を可能にする一方、このエンドポイントはGardynバックエンドAPI経由での列挙を可能にします。これは同じデータへの2つの独立した経路です。

CVE-2026-25197(IDOR)と組み合わせることで、このエンドポイントから得られたデバイスIDを使用して、REST API経由でユーザーの個人情報にアクセスすることが可能になります。

影響

  • 認証なしでの完全なデバイスフリートの列挙(約138,160台の登録デバイス)
  • デバイスメタデータの漏洩(シリアル、ファームウェアバージョン、ステータス)により標的型攻撃が可能
  • デバイスとユーザーの関連付けにより大規模なプライバシー侵害が可能
  • CVE-2025-1242(IoT Hub資格情報)およびCVE-2025-29631(コマンドインジェクション)の悪用のための偵察データを提供
  • 管理機能の露出によりデバイスの操作が可能になる可能性

このクラスのエンドポイントで利用可能な標準サービス

サービス目的
Azure App Service Authentication (Easy Auth)組み込みの認証ミドルウェア — 1つのトグルで全てのエンドポイントを保護
Azure App Service Access Restrictions

修復

Gardynは、Cloud APIバージョン2.12.2026以降へのアップグレードを推奨しています。詳細については、https://mygardyn.com/security/ を参照してください。

デバイス所有者向けの推奨緩和策:

  • Gardynデバイスを専用のVLANまたはIoTネットワークセグメントに隔離する

ベンダー向けの推奨修正:

  1. 全ての/api/admin/*エンドポイントで管理認証を要求する
  2. 管理操作とユーザー操作を分離するロールベースのアクセス制御を実装する
  3. 管理エンドポイントを別のアクセス制御されたパスの背後に配置する(公開API上ではない)
  4. 管理エンドポイントのアクセスログを不正アクセスがないか監査する
  5. デバイス一覧エンドポイントにレート制限を実装する

タイムライン

日付イベント
2025-10-14ベンダーへの初期開示
2025-12-11CERT/CCへの開示
2026-02-24ICSA-26-055-03公開(初回)
2026-04-02ICSA-26-055-03 アップデートA -- CVE-2026-32646追加

参考情報

  • CVE-2026-32646 -- CVEレコード
  • ICSA-26-055-03
  • CWE-306: 重要な機能に対する認証の欠如

クレジット

Michael Groberman — Gr0mからCISAに報告されました。

ツールをダウンロード
IPベースまたはVNetベースのアクセスルールで特定のエンドポイントへのアクセスを制限
Azure RBAC管理操作とユーザー操作を分離するロールベースのアクセス制御