
本アドバイザリは、本番環境のGardyn Home KitクラウドAPIにアクティブなデバッグコードが存在することを詳述し、開発用エンドポイントと埋め込まれた認証情報を公開する問題と、その是正ガイダンスを提供します。
CERT/CC VU#653116 | CISA Advisory ICSA-26-055-03 | All CVEs | Case Repository
| フィールド | 値 |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (Medium) |
| ベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Active Debug Code) |
| 研究者 | Michael Groberman — Gr0m |
| 公開日 | 2026-04-02 (Update A) |
| フィールド | 値 |
|---|---|
| ベンダー | Gardyn |
| 製品 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| コンポーネント | Cloud API |
| 影響を受けるバージョン | Cloud API < 2.12.2026 |
本番環境に、本番機能をミラーリングする開発用およびテスト用のAPIエンドポイントが存在しています。これらのエンドポイントは、過去に認証制御が削減または欠如した状態で本番資格情報へのアクセスを提供していました。さらに、開発用資格情報と設定が本番モバイルアプリケーションおよび管理パネルのビルドに埋め込まれています。
本番インフラストラクチャと並行する複数の開発用およびテスト用APIエンドポイントが発見されました:
| エンドポイント | 目的 | ステータス |
|---|---|---|
[REDACTED — Dev API host #1] | 開発用API | 403 Forbidden (ブロック済み) |
[REDACTED — Dev API host #2] | 開発用API | 不明 |
開発用APIは、過去に本番と同じプロビジョニングリクエストを受け入れ、認証なしでIoT Hubのiothubowner資格情報 (CVE-2025-1242) を含む完全な本番資格情報を返していました。
開発環境は本番資格情報で構成されていたため、セキュリティが低い開発環境が侵害されると、本番IoT Hubフリートへの完全なアクセスが可能になりました。
開発環境の資格情報と設定が本番アプリケーションの成果物に埋め込まれていることが判明しました:
モバイルアプリケーション (index.android.bundle):
管理パネルJavaScriptバンドル (admin.gardyn.io):
[REDACTED — Dev API host])本番バンドルとFirebase Remote Configの分析により、完全な本番APIサーフェスが明らかになりました:
開発用エンドポイントは現在403 Forbidden応答を返しており、ブロックされているもののインフラストラクチャは引き続きデプロイされています。開発用資格情報は公開されているモバイルアプリケーションビルドに埋め込まれたままです。
iothubownerキーがアクセス可能だった)Azureは、開発コードが本番に到達するのを防ぐ組み込みの環境分離とデプロイ制御を提供します:
| サービス | 目的 |
|---|---|
| Azure App Service Deployment Slots | 独立した設定を持つステージング/開発環境を分離 — 検証された場合のみ本番にスワップ |
| Azure App Service Environment Variables |
GardynはCloud APIバージョン2.12.2026以降へのアップグレードを推奨しています。追加情報については https://mygardyn.com/security/ を参照してください。
ベンダー向け推奨修正:
| 日付 | イベント |
|---|---|
| 2025-10-14 | ベンダーへの初回開示 (研究者 + 消費者としての行動 — 二重の立場; 研究者は発見者として行動することに加え、影響を受けるGardyn顧客として開示; VU653116の常設注記を参照) |
| 2025-12-11 | CERT/CCへの開示 (研究者 + 消費者としての行動 — 二重の立場; 初回ベンダー開示から58日後) |
| 2026-02-24 | ICSA-26-055-03公開 (初版) |
| 2026-04-02 | ICSA-26-055-03 Update A -- CVE-2026-32662追加 |
Michael Groberman — Gr0m によってCISAに報告されました。
| エンドポイント | 目的 |
|---|
[REDACTED — Production host] | メイン本番API |
[REDACTED — Legacy host] | レガシーAPI |
[REDACTED — Orders host] | 注文処理 |
[REDACTED — Kelby service host] | AIアシスタントサービス層 |
[REDACTED — Data API host] | データAPI |
| 非本番環境に本番資格情報が出現するのを防ぐスロットごとの設定 |
| GitHub Actions / Azure DevOps Environment Gates | デプロイ前にデバッグ成果物や開発資格情報が存在しないことを検証するCI/CDパイプラインのチェック |