Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-32646 — CVE-2026-32646: 관리자 기기 엔드포인트에서의 인증 누락 — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
도구/GitHubGitHub/michaeladamgroberman/cve-2026-32646
ReconnaissanceIoT SecurityVulnerability AnalysisInformation GatheringPenetration TestingCloud SecurityAuthenticationMisconfigurationAPI Security
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: 관리자 기기 엔드포인트에서의 인증 누락 — Gardyn Home Kit (ICSA-26-055-03)

33개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트

CVE-2026-32646: 관리자 기기 관리 엔드포인트의 인증 누락

권고

필드값
CVECVE-2026-32646
ICSAICSA-26-055-03 (업데이트 A)
CVSS 3.17.5 (높음)
벡터CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (중요 기능에 대한 인증 누락)
연구자Michael Groberman — Gr0m
게시일2026-04-02 (업데이트 A)

제품

필드값
공급업체Gardyn
제품Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
구성 요소Cloud API
영향을 받는 버전Cloud API < 2.12.2026

요약

기기 관리용 /api/admin/devices 관리자 엔드포인트는 인증 없이 접근할 수 있습니다. 이 엔드포인트는 관리자 전용으로 설계된 기기 열거, 메타데이터 조회, 기기 관리 기능을 노출합니다.

취약점 세부 정보

인증되지 않은 관리자 액세스

관리자 기기 관리 엔드포인트는 인증 또는 권한 부여 제어 없이 공개적으로 접근할 수 있습니다:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

노출된 기능

인증되지 않은 엔드포인트를 통해 다음을 수행할 수 있습니다:

  • 기기 열거 -- 플릿에 등록된 모든 기기 목록 확인
  • 기기 메타데이터 -- 일련번호, 펌웨어 버전, 온라인/오프라인 상태, 마지막 확인 타임스탬프
  • 기기-사용자 매핑 -- 어떤 사용자가 어떤 기기를 소유하는지 확인
  • 기기 관리 작업 -- 기기 레코드에 대한 관리자 CRUD 작업

다른 발견 사항과의 연관성

이 엔드포인트는 IoT Hub 자격 증명(CVE-2025-1242)이 필요 없는 기기 열거의 대체 경로를 제공합니다. CVE-2025-1242가 Azure IoT Hub 레지스트리를 통해 열거를 가능하게 하는 반면, 이 엔드포인트는 Gardyn 백엔드 API를 통해 열거를 가능하게 합니다 -- 동일한 데이터에 대한 두 개의 독립적인 경로입니다.

CVE-2026-25197(IDOR)과 결합하면, 이 엔드포인트에서 얻은 기기 ID를 사용하여 REST API를 통해 사용자 PII(개인 식별 정보)로 피벗할 수 있습니다.

영향

  • 인증 없이 전체 기기 플릿 열거 가능(등록된 기기 약 138,160대)
  • 기기 메타데이터 노출(일련번호, 펌웨어 버전, 상태)로 표적 공격 가능
  • 기기-사용자 연관 정보 노출로 대규모 개인정보 침해 가능
  • CVE-2025-1242(IoT Hub 자격 증명) 및 CVE-2025-29631(명령 주입) 악용을 위한 정찰 데이터 제공
  • 관리자 기능 노출로 기기 조작 가능

이 유형의 엔드포인트에 사용 가능한 표준 서비스

서비스용도
Azure App Service Authentication (Easy Auth)기본 제공 인증 미들웨어 — 토글 하나로 모든 엔드포인트 보호
Azure App Service Access Restrictions

수정 사항

Gardyn은 Cloud API 버전 2.12.2026 이상으로 업그레이드할 것을 권장합니다. 추가 정보는 https://mygardyn.com/security/ 를 참조하십시오.

기기 소유자를 위한 권장 완화 조치:

  • Gardyn 기기를 전용 VLAN 또는 IoT 네트워크 세그먼트에 격리하십시오

공급업체를 위한 권장 수정 사항:

  1. 모든 /api/admin/* 엔드포인트에서 관리자 인증 요구
  2. 관리자 작업과 사용자 작업을 분리하는 역할 기반 액세스 제어 구현
  3. 관리자 엔드포인트를 별도의 액세스 제어 경로 뒤에 배치(공개 API가 아닌 위치)
  4. 무단 액세스 여부를 확인하기 위해 관리자 엔드포인트 액세스 로그 감사
  5. 기기 목록 엔드포인트에 속도 제한(rate limiting) 구현

타임라인

날짜이벤트
2025-10-14공급업체에 최초 공개
2025-12-11CERT/CC에 공개
2026-02-24ICSA-26-055-03 게시(초기)
2026-04-02ICSA-26-055-03 업데이트 A -- CVE-2026-32646 추가

참고 자료

  • CVE-2026-32646 -- CVE 레코드
  • ICSA-26-055-03
  • CWE-306: 중요 기능에 대한 인증 누락

크레딧

Michael Groberman — Gr0m이 CISA에 보고했습니다.

도구 다운로드
특정 엔드포인트에 접근할 수 있는 대상을 제한하는 IP 기반 또는 VNet 기반 액세스 규칙
Azure RBAC관리자 작업과 사용자 작업을 분리하는 역할 기반 액세스 제어