
CVE-2026-28767: 관리자 알림 엔드포인트에 대한 인증 누락 — Gardyn Home Kit (ICSA-26-055-03)
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (중간) |
| 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (중요 기능에 대한 인증 누락) |
| 연구자 | Michael Groberman — Gr0m |
| 게시일 | 2026-04-02 (Update A) |
| 필드 | 값 |
|---|---|
| 공급업체 | Gardyn |
| 제품 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| 구성 요소 | Cloud API |
| 영향받는 버전 | Cloud API < 2.12.2026 |
/api/admin/notifications 관리 엔드포인트는 인증 없이 접근 가능하여, 내부 알림 시스템 데이터와 관리 커뮤니케이션이 인증되지 않은 사용자에게 노출됩니다.
관리 알림 엔드포인트는 인증이나 권한 제어 없이 공개적으로 접근 가능합니다:
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
인증되지 않은 엔드포인트는 다음에 대한 접근을 제공합니다:
이 엔드포인트는 Gardyn /api/admin/* 경로에서 광범위하게 나타나는 인증 누락 패턴의 일부입니다. /api/admin/devices (CVE-2026-32646)와 /api/admin/notifications 모두 인증이 없어, 전체 관리 API 네임스페이스에 접근 제어 없이 배포되었을 가능성을 시사합니다.
| 서비스 | 목적 |
|---|---|
| Azure App Service Authentication (Easy Auth) | 기본 제공 인증 미들웨어 — 단일 토글만으로 모든 엔드포인트 보호 가능 |
| Azure App Service Access Restrictions | IP 기반 또는 VNet 기반 접근 규칙으로 특정 엔드포인트에 접근할 수 있는 사용자 제한 |
Gardyn은 Cloud API 버전 2.12.2026 이상으로 업그레이드할 것을 권장합니다. 추가 정보는 https://mygardyn.com/security/ 를 참조하십시오.
공급업체를 위한 권장 수정 사항:
/api/admin/* 엔드포인트에 관리 인증 요구/api/admin/ 경로 아래 모든 엔드포인트의 인증 누락 감사| 날짜 | 이벤트 |
|---|---|
| 2025-10-14 | 공급업체에 최초 공개 |
| 2025-12-11 | CERT/CC에 공개 |
| 2026-02-24 | ICSA-26-055-03 게시 (초기) |
| 2026-04-02 | ICSA-26-055-03 업데이트 A -- CVE-2026-28767 추가됨 |
Michael Groberman — Gr0m이(가) CISA에 보고함.