Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-28766 — CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
도구/GitHubGitHub/michaeladamgroberman/cve-2026-28766
IoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityAuthenticationAPI Security
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트
2개월 전아직 검토되지 않음

CVE-2026-28766

인증 누락: 사용자 계정 엔드포인트

필드값
CVECVE-2026-28766
심각도치명적 (9.3)
CVSS 벡터CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
약점 (CWE)CWE-306: 중요 기능에 대한 인증 누락
영향받는 구성 요소Cloud API <2.12.2026
공급업체Gardyn Inc.
영향받는 제품Gardyn Home Kit 모델 1.0, 2.0, 3.0, 4.0; Gardyn Studio 모델 1.0, 2.0
분야식품 및 농업 (CISA 분류)
CISA 업데이트 A 기준 상태조치 완료

문서화된 내용

CISA 권고에 따르면, 인증되지 않은 클라우드 API 엔드포인트(/api/users)는 약 134,215명의 고객에 대해 권고에서 "모든 사용자 계정 정보"로 설명된 레코드를 노출했습니다.

별도로 등재된 단일 레코드 보조 엔드포인트(/api/user/{id})는 CVE-2026-25197로 게시되었으며, 인증 없이 순차적인 정수 ID를 통해 물리적 주소를 포함한 사용자별 레코드를 반환하여 동일한 사용자 공간을 레코드 단위로 하나씩 열거할 수 있게 했습니다.

주요 출처

  • CISA ICSA-26-055-03 (업데이트 A)
  • NVD: CVE-2026-28766
  • MITRE CVE 레코드: CVE-2026-28766

CISA 업데이트 A에 따른 완화 조치

CISA 업데이트 A(2026년 4월 2일)에 따르면 이 CVE는 조치가 완료되었습니다. CISA가 명시한 수정 버전은 다음과 같습니다: Gardyn 모바일 애플리케이션 2.11.0 이상, Gardyn 클라우드 API 2.12.2026 이상, Home Kit 펌웨어 master.622 이상.

제보

Michael Groberman(Gr0m)이 CERT/CC VINCE 사례 VU#653116을 통해 CISA에 보고했습니다.

도구 다운로드