Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-32662 — CVE-2026-32662: 本番環境におけるアクティブなデバッグコード — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
ツール/GitHubGitHub/michaeladamgroberman/cve-2026-32662
IoTセキュリティ脆弱性分析クラウドセキュリティモバイルセキュリティサプライチェーンセキュリティ論文と研究設定ミス学習と教育APIセキュリティ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662: 本番環境におけるアクティブなデバッグコード — Gardyn Home Kit (ICSA-26-055-03)

リポジトリを見るウェブサイト
43ヶ月前未レビュー

CVE-2026-32662: 本番環境におけるアクティブデバッグコード

勧告

項目値
CVECVE-2026-32662
ICSAICSA-26-055-03 (Update A)
CVSS 3.15.3(中)
ベクターCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489(アクティブデバッグコード)
研究者Michael Groberman — Gr0m
公開日2026-04-02(Update A)

製品

項目値
ベンダーGardyn
製品Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
コンポーネントCloud API
影響を受けるバージョンCloud API < 2.12.2026

概要

本番機能をミラーリングする開発用およびテスト用のAPIエンドポイントが本番環境に存在しています。これらのエンドポイントは、従来、認証制御が弱体化または欠如した状態で本番資格情報へのアクセスを提供していました。さらに、開発用の資格情報と構成が、本番のモバイルアプリケーションおよび管理パネルのビルドに埋め込まれています。

脆弱性の詳細

開発用APIエンドポイント

本番インフラストラクチャと並行する複数の開発用およびテスト用APIエンドポイントが発見されました:

エンドポイント目的ステータス
[編集済み — 開発APIホスト #1]開発API403 Forbidden(ブロック済み)
[編集済み — 開発APIホスト #2]開発API不明

過去の資格情報漏えい

開発用APIは従来、本番と同じプロビジョニングリクエストを受け入れ、認証なしで、IoT Hubのiothubowner資格情報(CVE-2025-1242)を含む完全な本番資格情報を返していました。

開発環境には本番資格情報が設定されていたため、セキュリティ保護が不十分な開発環境が侵害されると、本番のIoT Hubフリートへの完全なアクセスが許可されることになりました。

本番ビルドに埋め込まれた開発資格情報

開発環境の資格情報と構成が、本番アプリケーションの成果物に埋め込まれていることが判明しました:

モバイルアプリケーション(index.android.bundle):

  • 開発用APIのホスト名とエンドポイント
  • Firebase開発プロジェクトの資格情報
  • テスト/ステージング環境の接続文字列

管理パネルのJavaScriptバンドル(admin.gardyn.io):

  • 本番バンドルに漏えいした開発用APIエンドポイント([編集済み — 開発APIホスト])
  • 開発環境の資格情報
  • デバッグ構成パラメータ
  • 内部Azureリソース識別子

本番APIエンドポイントの列挙

本番バンドルとFirebase Remote Configの分析により、本番APIの全サーフェスが明らかになりました:

現在のステータス

開発用エンドポイントは現在403 Forbidden応答を返しており、ブロックされているものの、インフラストラクチャは展開されたままであることを示しています。開発資格情報は、公開済みのモバイルアプリケーションビルドに埋め込まれたままです。

影響

  • 開発用エンドポイントを介した過去の資格情報漏えい(本番のiothubownerキーにアクセス可能)
  • 本番ビルド内の開発資格情報により、環境の探索と標的型リコンサンスが可能になる
  • 本番資格情報を持つ並行した開発環境が、代替の攻撃経路を生み出す
  • 内部APIサーフェスの列挙が、他の脆弱性の悪用を助長する
  • 開発用エンドポイントのアクセス制御が緩和された場合、将来的に再露出するリスク

この種のエンドポイントで利用可能な標準サービス

Azureは、開発コードが本番に到達するのを防ぐ、組み込みの環境分離およびデプロイメント制御を提供しています:

サービス目的
Azure App Service Deployment Slots独立した構成を持つステージング/開発環境を分離 — 検証後にのみ本番へスワップ
Azure App Service Environment Variables

修復

Gardynは、Cloud APIバージョン2.12.2026以降へのアップグレードを推奨しています。追加情報については、https://mygardyn.com/security/ を参照してください。

ベンダー向けの推奨修正:

  1. 公的にルーティング可能な開発用エンドポイントを完全に廃止する
  2. 非本番環境をインターネットから分離するネットワークセグメンテーションを実装する
  3. 開発環境で本番資格情報を使用しない
  4. 本番アプリケーションビルドから開発用ホスト名、資格情報、デバッグ構成を削除する
  5. 本番バンドルからデバッグシンボル、ビルドパス、環境メタデータを除去する
  6. リリースビルドに開発成果物が存在しないことを検証するビルドパイプラインを実装する
  7. 露出したAzure Web Appエンドポイントの定期的な監査を実施する

タイムライン

日付イベント
2025-10-14ベンダーへの初期開示
2025-12-11CERT/CCへの開示
2026-02-24ICSA-26-055-03公開(初版)
2026-04-02ICSA-26-055-03 Update A -- CVE-2026-32662追加

参考情報

  • CVE-2026-32662 -- CVEレコード
  • ICSA-26-055-03
  • CWE-489: アクティブデバッグコード

クレジット

Michael Groberman — Gr0m 氏によりCISAに報告されました。

ツールをダウンロード
エンドポイント目的
[編集済み — 本番ホスト]メインの本番API
[編集済み — レガシーホスト]レガシーAPI
[編集済み — 注文ホスト]注文処理
[編集済み — Kelbyサービスホスト]AIアシスタントサービス層
[編集済み — データAPIホスト]データAPI
本番資格情報が非本番環境に出現するのを防ぐ、スロットごとの構成設定
GitHub Actions / Azure DevOps Environment Gatesデプロイ前にデバッグ成果物や開発資格情報が存在しないことを検証するCI/CDパイプラインチェック