Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-55726 — CVE-2026-55726: 公に一覧可能なAzure Blob Storageコンテナ(デバイスログ) - Gardyn (ICSA-26-183-03) | Kitploit
ツール/GitHubGitHub/michaeladamgroberman/cve-2026-55726
偵察IoTセキュリティ脆弱性分析情報収集クラウドセキュリティ設定ミス
GitHubmichaeladamgroberman/cve-2026-55726

CVE-2026-55726

CVE-2026-55726: 公に一覧可能なAzure Blob Storageコンテナ(デバイスログ) - Gardyn (ICSA-26-183-03)

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1ヶ月前未レビュー

CVE-2026-55726: 公開リスト可能なAzure Blob Storageコンテナ(デバイスログ)

アドバイザリ

フィールド値
CVECVE-2026-55726
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.3 (中)
Vector (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Vector (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWECWE-497 (認可されていない制御領域への機密システム情報の露出)
研究者Michael Groberman
公開日2026-07-02
調整された発見Gr0m-017 (公開blobコンテナ device-log)

製品

フィールド値
ベンダーGardyn
製品Gardyn Home Kit, Gardyn Studio
コンポーネントCloud API / Azure Blob Storage (device-log コンテナ)
影響を受けるバージョンHome Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026

概要

Gardynデバイスログに使用されているAzure Blob Storageコンテナは、認証なしで一般公開リスト可能です。悪意のあるユーザーは、コンテナ内の任意のデバイスログファイルを列挙して読み取ることができます。ログは2020年5月頃から開示まで(5年以上)利用可能でした。

脆弱性の詳細

device-logコンテナは、匿名でのリスト表示とオブジェクト読み取りを許可します。公開されたコンテンツには以下が含まれます:

影響は情報漏洩、デバイスのフィンガープリンティング、および内部ネットワークの偵察(SSID名とパスがターゲティングを支援)です。

調整された発見へのマッピング

側面詳細
Gr0m-017公開Blobコンテナdevice-log、認証なしリスト、2020年5月以降のログ
CWE調整研究者は分類されたCWE-200を追跡;CISAはより具体的なCWE-497を割り当て
区別点CVE-2025-10681 / Gr0m-004(ハードコードされたBlob )およびGr0m-011(書き込み可能なSASトークン)とは異なります。この発見は、ログコンテナ自体の認証なしのです。

修正

ICSA-26-183-03に従い、GardynはIoT Hubにデプロイされたインフラがリストされた脆弱性に対処するために更新されたと述べています。

  1. コンテナのアクセスレベルをプライベートに設定します。
  2. 必要なアクセスにはSASトークン(スコープ付き、短期間)を要求します。
  3. 既存のオブジェクトを監査し、ログから機密データ(SSID、パス、クレデンシャル)を編集します。

研究者: Michael Groberman (Gr0m) · ケース: CERT/CC VU#653116 · アドバイザリ: ICSA-26-183-03

ツールをダウンロード
データ例 / 注記
デバイスIDハッシュファイル名に存在
WiFi SSID名Gardyn-Officeなどの内部SSIDを含む
内部スクリプトパスデバイスソフトウェアのファイルシステムレイアウト
システム設定デバイス設定
ファームウェアバージョンフィンガープリンティング / ターゲティング
ブートシーケンス起動動作
Cron設定スケジュールタスクの詳細
エラーログスタックトレース
クレデンシャル
リスト/読み取り