
CVE-2026-13768: 권한 있는 iothubowner IoT Hub 자격 증명 — 플릿 열거, 디바이스 RCE, 홈 네트워크 피벗 — Gardyn (ICSA-26-183-03)
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 10.0 (치명적) |
| Vector (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Vector (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (하드코딩된 자격 증명 사용) |
| 연구자 | Michael Groberman |
| 게시일 | 2026-07-02 |
| 조정된 발견 사항 | Gr0m-012 (IoT Hub 플릿 제어) + Gr0m-013 (횡적 네트워크 접근) |
| 필드 | 값 |
|---|---|
| 공급업체 | Gardyn |
| 제품 | Gardyn Home Kit, Gardyn Studio |
| 구성 요소 | Azure IoT Hub 제어 플레인, Cloud API, 디바이스 펌웨어 |
| 영향받는 버전 | Home 펌웨어 < master.627, Studio 펌웨어 < master.627, Cloud API < 2.12.2026 |
Gardyn은 권한 있는 iothubowner 공유 액세스 키를 노출합니다. 이 키에 접근할 수 있는 악의적인 사용자는 모든 Gardyn Home Kit 및 Studio 디바이스의 연결 정보를 반환하는 Azure IoT Hub Registry Manager 함수를 호출할 수 있습니다. 동일한 키를 사용하면 특정 연결된 디바이스에서 임의의 명령을 실행할 수 있으며, 공격자는 피해자의 홈 네트워크에 있는 다른 디바이스로 피벗할 수 있습니다.
이것은 관리 자격 증명의 제어 플레인 폭발 반경을 기록한 IoT Hub 권고(ICSA-26-183-03)입니다. 이는 ICSA-26-055-03의 CVE-2025-1242와 관련이 있지만 구별됩니다. 해당 권고는 인증되지 않은 API 응답, 모바일 앱 리버스 엔지니어링, 펌웨어 분석을 통한 iothubowner 자격 증명의 노출 을 기록했습니다. CVE-2026-13768은 해당 자격 증명을 보유했을 때 가능해지는 것, 즉 플릿 전체 열거, 디바이스별 원격 코드 실행, 홈 LAN으로의 횡적 이동을 포착합니다.
iothubowner 공유 액세스 정책은 Azure IoT Hub에서 최고 권한의 자격 증명입니다. Microsoft는 이를 백엔드 서비스 관리 전용으로 문서화하며, 클라이언트에 배포되어서는 안 된다고 명시합니다.
| 권한 | 기능 |
|---|---|
| RegistryRead | 플릿의 모든 디바이스 열거 |
| RegistryWrite | 디바이스 등록 생성 / 삭제 / 수정 |
| ServiceConnect | 클라우드-투-디바이스 메시지 전송 |
키를 사용하면 IoTHubRegistryManager가 전체 플릿의 연결 정보를 반환합니다:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| 지표 | 개수 | 출처 |
|---|---|---|
| 등록된 디바이스 | 138,160+ | CISA / 권고 기록 |
| 열거된 디바이스 | 129,949 | 연구자 열거, 2025년 12월 |
| 열거 시점 온라인 | 38,831 | 연구자 열거, 2025년 12월 |
클라우드-투-디바이스 직접 메서드는 모든 디바이스에 도달할 수 있습니다. 디바이스의 upgrade() 핸들러에 있는 명령 주입 경로(CVE-2025-29631)와 결합하면, C2D 메서드 하나로 대상 디바이스에서 루트 명령 실행이 가능합니다:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
각 디바이스는 고객의 홈 WiFi에 위치합니다. 디바이스에서의 명령 실행은 홈 방화벽 뒤편의 발판을 제공하며, 공격자는 이를 통해 LAN을 스캔하고 다른 호스트(라우터, NAS, 카메라, 스마트 잠금장치, 개인용 컴퓨터)와 상호작용할 수 있습니다. 디바이스가 피벗 지점이며 이미 네트워크 내부에 있습니다. 이것이 Gr0m-013 횡적 이동 조건입니다.
ICSA-26-183-03에 따라, Gardyn은 나열된 취약점을 해결하기 위해 배포된 IoT Hub 인프라가 업데이트되었다고 명시했습니다.
iothubowner 관리 자격 증명을 교체합니다 (초기 접근 차단).upgrade() 명령 주입 싱크(CVE-2025-29631)를 제거합니다.연구자: Michael Groberman (Gr0m) · 케이스: CERT/CC VU#653116 · 권고: ICSA-26-183-03
| DeviceConnect | 디바이스-투-클라우드 메시지 전송 (모든 디바이스 가장) |
| ServiceInvoke | 모든 디바이스에서 직접 메서드 호출 |
| 구분 | 세부 내용 |
|---|
| Gr0m-012 | IoT Hub 플릿 제어 — 열거, 트윈 읽기/쓰기, 직접 메서드 호출, 대규모 RCE 가능성 |
| Gr0m-013 | 횡적 네트워크 접근 — 38,831+ 홈 네트워크로의 디바이스 피벗 |
| 통합 | CISA는 두 조건을 하나의 CWE-798 CVE로 게시 (VU#653116 추적 시트에서 둘 다 CWE-798로 분류됨) |
| CVE-2025-1242와의 관계 | 1242 (ICSA-26-055-03) = 자격 증명 노출; 13768 (ICSA-26-183-03) = 자격 증명 폭발 반경 (제어 플레인 + 횡적 이동). 별개의 수정 영역 |
| 범위 | CISA는 Scope:Changed (S:C)를 적용하여 기본 점수 10.0 산출 |