Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-32662 — 本アドバイザリは、本番環境のGardyn Home KitクラウドAPIにアクティブなデバッグコードが存在することを詳述し、開発用エンドポイントと埋め込まれた認証情報を公開する問題と、その是正ガイダンスを提供します。 | Kitploit
ツール/GitHubGitHub/xf-secops/cve-2026-32662
IoTセキュリティ脆弱性分析SCADA/ICSセキュリティ構成監査クラウドセキュリティ設定ミス
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

本アドバイザリは、本番環境のGardyn Home KitクラウドAPIにアクティブなデバッグコードが存在することを詳述し、開発用エンドポイントと埋め込まれた認証情報を公開する問題と、その是正ガイダンスを提供します。

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CERT/CC VU#653116 | CISA Advisory ICSA-26-055-03 | All CVEs | Case Repository

CVE-2026-32662: 本番環境に存在するアクティブなデバッグコード

勧告

フィールド値
CVECVE-2026-32662
ICSAICSA-26-055-03 (Update A)
CVSS 3.15.3 (Medium)
ベクターCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Active Debug Code)
研究者Michael Groberman — Gr0m
公開日2026-04-02 (Update A)

製品

フィールド値
ベンダーGardyn
製品Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
コンポーネントCloud API
影響を受けるバージョンCloud API < 2.12.2026

概要

本番環境に、本番機能をミラーリングする開発用およびテスト用のAPIエンドポイントが存在しています。これらのエンドポイントは、過去に認証制御が削減または欠如した状態で本番資格情報へのアクセスを提供していました。さらに、開発用資格情報と設定が本番モバイルアプリケーションおよび管理パネルのビルドに埋め込まれています。

脆弱性の詳細

開発用APIエンドポイント

本番インフラストラクチャと並行する複数の開発用およびテスト用APIエンドポイントが発見されました:

エンドポイント目的ステータス
[REDACTED — Dev API host #1]開発用API403 Forbidden (ブロック済み)
[REDACTED — Dev API host #2]開発用API不明

過去の資格情報漏洩

開発用APIは、過去に本番と同じプロビジョニングリクエストを受け入れ、認証なしでIoT Hubのiothubowner資格情報 (CVE-2025-1242) を含む完全な本番資格情報を返していました。

開発環境は本番資格情報で構成されていたため、セキュリティが低い開発環境が侵害されると、本番IoT Hubフリートへの完全なアクセスが可能になりました。

本番ビルドに埋め込まれた開発用資格情報

開発環境の資格情報と設定が本番アプリケーションの成果物に埋め込まれていることが判明しました:

モバイルアプリケーション (index.android.bundle):

  • 開発用APIホスト名とエンドポイント
  • Firebase開発プロジェクト資格情報
  • テスト/ステージング環境の接続文字列

管理パネルJavaScriptバンドル (admin.gardyn.io):

  • 本番バンドルに漏洩した開発用APIエンドポイント ([REDACTED — Dev API host])
  • 開発環境資格情報
  • デバッグ設定パラメータ
  • 内部Azureリソース識別子

本番APIエンドポイントの列挙

本番バンドルとFirebase Remote Configの分析により、完全な本番APIサーフェスが明らかになりました:

現在のステータス

開発用エンドポイントは現在403 Forbidden応答を返しており、ブロックされているもののインフラストラクチャは引き続きデプロイされています。開発用資格情報は公開されているモバイルアプリケーションビルドに埋め込まれたままです。

影響

  • 開発用エンドポイントを介した過去の資格情報漏洩 (本番iothubownerキーがアクセス可能だった)
  • 本番ビルドに埋め込まれた開発用資格情報による環境発見と標的型偵察の実現
  • 本番資格情報を持つ並行開発環境による代替攻撃経路の創出
  • 内部APIサーフェスの列挙による他の脆弱性の悪用支援
  • 開発用エンドポイントのアクセス制御が緩和された場合の将来の再露出リスク

このクラスのエンドポイントで利用可能な標準サービス

Azureは、開発コードが本番に到達するのを防ぐ組み込みの環境分離とデプロイ制御を提供します:

サービス目的
Azure App Service Deployment Slots独立した設定を持つステージング/開発環境を分離 — 検証された場合のみ本番にスワップ
Azure App Service Environment Variables

修復

GardynはCloud APIバージョン2.12.2026以降へのアップグレードを推奨しています。追加情報については https://mygardyn.com/security/ を参照してください。

ベンダー向け推奨修正:

  1. 公的にルーティング可能な開発用エンドポイントを完全に廃止する
  2. 非本番環境をインターネットから分離するネットワークセグメンテーションを実装する
  3. 開発環境で本番資格情報を使用しない
  4. 本番アプリケーションビルドから開発用ホスト名、資格情報、デバッグ設定を削除する
  5. 本番バンドルからデバッグシンボル、ビルドパス、環境メタデータを除去する
  6. リリースビルドに開発成果物が存在しないことを検証するビルドパイプラインを実装する
  7. 公開されたAzure Web Appエンドポイントの定期的な監査を実施する

タイムライン

日付イベント
2025-10-14ベンダーへの初回開示 (研究者 + 消費者としての行動 — 二重の立場; 研究者は発見者として行動することに加え、影響を受けるGardyn顧客として開示; VU653116の常設注記を参照)
2025-12-11CERT/CCへの開示 (研究者 + 消費者としての行動 — 二重の立場; 初回ベンダー開示から58日後)
2026-02-24ICSA-26-055-03公開 (初版)
2026-04-02ICSA-26-055-03 Update A -- CVE-2026-32662追加

参考情報

  • CVE-2026-32662 -- CVE Record
  • ICSA-26-055-03
  • CWE-489: Active Debug Code

クレジット

Michael Groberman — Gr0m によってCISAに報告されました。

ツールをダウンロード
エンドポイント目的
[REDACTED — Production host]メイン本番API
[REDACTED — Legacy host]レガシーAPI
[REDACTED — Orders host]注文処理
[REDACTED — Kelby service host]AIアシスタントサービス層
[REDACTED — Data API host]データAPI
非本番環境に本番資格情報が出現するのを防ぐスロットごとの設定
GitHub Actions / Azure DevOps Environment Gatesデプロイ前にデバッグ成果物や開発資格情報が存在しないことを検証するCI/CDパイプラインのチェック