
CVE-2026-32646: 관리자 기기 엔드포인트에서의 인증 누락 — Gardyn Home Kit (ICSA-26-055-03)
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (업데이트 A) |
| CVSS 3.1 | 7.5 (높음) |
| 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (중요 기능에 대한 인증 누락) |
| 연구자 | Michael Groberman — Gr0m |
| 게시일 | 2026-04-02 (업데이트 A) |
| 필드 | 값 |
|---|---|
| 공급업체 | Gardyn |
| 제품 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| 구성 요소 | Cloud API |
| 영향을 받는 버전 | Cloud API < 2.12.2026 |
기기 관리용 /api/admin/devices 관리자 엔드포인트는 인증 없이 접근할 수 있습니다. 이 엔드포인트는 관리자 전용으로 설계된 기기 열거, 메타데이터 조회, 기기 관리 기능을 노출합니다.
관리자 기기 관리 엔드포인트는 인증 또는 권한 부여 제어 없이 공개적으로 접근할 수 있습니다:
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE
인증되지 않은 엔드포인트를 통해 다음을 수행할 수 있습니다:
이 엔드포인트는 IoT Hub 자격 증명(CVE-2025-1242)이 필요 없는 기기 열거의 대체 경로를 제공합니다. CVE-2025-1242가 Azure IoT Hub 레지스트리를 통해 열거를 가능하게 하는 반면, 이 엔드포인트는 Gardyn 백엔드 API를 통해 열거를 가능하게 합니다 -- 동일한 데이터에 대한 두 개의 독립적인 경로입니다.
CVE-2026-25197(IDOR)과 결합하면, 이 엔드포인트에서 얻은 기기 ID를 사용하여 REST API를 통해 사용자 PII(개인 식별 정보)로 피벗할 수 있습니다.
| 서비스 | 용도 |
|---|---|
| Azure App Service Authentication (Easy Auth) | 기본 제공 인증 미들웨어 — 토글 하나로 모든 엔드포인트 보호 |
| Azure App Service Access Restrictions |
Gardyn은 Cloud API 버전 2.12.2026 이상으로 업그레이드할 것을 권장합니다. 추가 정보는 https://mygardyn.com/security/ 를 참조하십시오.
기기 소유자를 위한 권장 완화 조치:
공급업체를 위한 권장 수정 사항:
/api/admin/* 엔드포인트에서 관리자 인증 요구| 날짜 | 이벤트 |
|---|---|
| 2025-10-14 | 공급업체에 최초 공개 |
| 2025-12-11 | CERT/CC에 공개 |
| 2026-02-24 | ICSA-26-055-03 게시(초기) |
| 2026-04-02 | ICSA-26-055-03 업데이트 A -- CVE-2026-32646 추가 |
Michael Groberman — Gr0m이 CISA에 보고했습니다.
| 특정 엔드포인트에 접근할 수 있는 대상을 제한하는 IP 기반 또는 VNet 기반 액세스 규칙 |
| Azure RBAC | 관리자 작업과 사용자 작업을 분리하는 역할 기반 액세스 제어 |