
CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)
인증 누락: 사용자 계정 엔드포인트
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-28766 |
| 심각도 | 치명적 (9.3) |
| CVSS 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| 약점 (CWE) | CWE-306: 중요 기능에 대한 인증 누락 |
| 영향받는 구성 요소 | Cloud API <2.12.2026 |
| 공급업체 | Gardyn Inc. |
| 영향받는 제품 | Gardyn Home Kit 모델 1.0, 2.0, 3.0, 4.0; Gardyn Studio 모델 1.0, 2.0 |
| 분야 | 식품 및 농업 (CISA 분류) |
| CISA 업데이트 A 기준 상태 | 조치 완료 |
CISA 권고에 따르면, 인증되지 않은 클라우드 API 엔드포인트(/api/users)는 약 134,215명의 고객에 대해 권고에서 "모든 사용자 계정 정보"로 설명된 레코드를 노출했습니다.
별도로 등재된 단일 레코드 보조 엔드포인트(/api/user/{id})는 CVE-2026-25197로 게시되었으며, 인증 없이 순차적인 정수 ID를 통해 물리적 주소를 포함한 사용자별 레코드를 반환하여 동일한 사용자 공간을 레코드 단위로 하나씩 열거할 수 있게 했습니다.
CISA 업데이트 A(2026년 4월 2일)에 따르면 이 CVE는 조치가 완료되었습니다. CISA가 명시한 수정 버전은 다음과 같습니다: Gardyn 모바일 애플리케이션 2.11.0 이상, Gardyn 클라우드 API 2.12.2026 이상, Home Kit 펌웨어 master.622 이상.
Michael Groberman(Gr0m)이 CERT/CC VINCE 사례 VU#653116을 통해 CISA에 보고했습니다.