
CVE-2026-32662: 本番環境におけるアクティブなデバッグコード — Gardyn Home Kit (ICSA-26-055-03)
| 項目 | 値 |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3(中) |
| ベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489(アクティブデバッグコード) |
| 研究者 | Michael Groberman — Gr0m |
| 公開日 | 2026-04-02(Update A) |
| 項目 | 値 |
|---|---|
| ベンダー | Gardyn |
| 製品 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| コンポーネント | Cloud API |
| 影響を受けるバージョン | Cloud API < 2.12.2026 |
本番機能をミラーリングする開発用およびテスト用のAPIエンドポイントが本番環境に存在しています。これらのエンドポイントは、従来、認証制御が弱体化または欠如した状態で本番資格情報へのアクセスを提供していました。さらに、開発用の資格情報と構成が、本番のモバイルアプリケーションおよび管理パネルのビルドに埋め込まれています。
本番インフラストラクチャと並行する複数の開発用およびテスト用APIエンドポイントが発見されました:
| エンドポイント | 目的 | ステータス |
|---|---|---|
[編集済み — 開発APIホスト #1] | 開発API | 403 Forbidden(ブロック済み) |
[編集済み — 開発APIホスト #2] | 開発API | 不明 |
開発用APIは従来、本番と同じプロビジョニングリクエストを受け入れ、認証なしで、IoT Hubのiothubowner資格情報(CVE-2025-1242)を含む完全な本番資格情報を返していました。
開発環境には本番資格情報が設定されていたため、セキュリティ保護が不十分な開発環境が侵害されると、本番のIoT Hubフリートへの完全なアクセスが許可されることになりました。
開発環境の資格情報と構成が、本番アプリケーションの成果物に埋め込まれていることが判明しました:
モバイルアプリケーション(index.android.bundle):
管理パネルのJavaScriptバンドル(admin.gardyn.io):
[編集済み — 開発APIホスト])本番バンドルとFirebase Remote Configの分析により、本番APIの全サーフェスが明らかになりました:
開発用エンドポイントは現在403 Forbidden応答を返しており、ブロックされているものの、インフラストラクチャは展開されたままであることを示しています。開発資格情報は、公開済みのモバイルアプリケーションビルドに埋め込まれたままです。
iothubownerキーにアクセス可能)Azureは、開発コードが本番に到達するのを防ぐ、組み込みの環境分離およびデプロイメント制御を提供しています:
| サービス | 目的 |
|---|---|
| Azure App Service Deployment Slots | 独立した構成を持つステージング/開発環境を分離 — 検証後にのみ本番へスワップ |
| Azure App Service Environment Variables |
Gardynは、Cloud APIバージョン2.12.2026以降へのアップグレードを推奨しています。追加情報については、https://mygardyn.com/security/ を参照してください。
ベンダー向けの推奨修正:
| 日付 | イベント |
|---|---|
| 2025-10-14 | ベンダーへの初期開示 |
| 2025-12-11 | CERT/CCへの開示 |
| 2026-02-24 | ICSA-26-055-03公開(初版) |
| 2026-04-02 | ICSA-26-055-03 Update A -- CVE-2026-32662追加 |
Michael Groberman — Gr0m 氏によりCISAに報告されました。
| エンドポイント | 目的 |
|---|
[編集済み — 本番ホスト] | メインの本番API |
[編集済み — レガシーホスト] | レガシーAPI |
[編集済み — 注文ホスト] | 注文処理 |
[編集済み — Kelbyサービスホスト] | AIアシスタントサービス層 |
[編集済み — データAPIホスト] | データAPI |
| 本番資格情報が非本番環境に出現するのを防ぐ、スロットごとの構成設定 |
| GitHub Actions / Azure DevOps Environment Gates | デプロイ前にデバッグ成果物や開発資格情報が存在しないことを検証するCI/CDパイプラインチェック |