Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-32662 — CVE-2026-32662: 프로덕션 환경의 활성 디버그 코드 — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
도구/GitHubGitHub/michaeladamgroberman/cve-2026-32662
IoT SecurityVulnerability AnalysisCloud SecurityMobile SecuritySupply Chain SecurityPapers & ResearchMisconfigurationLearning & EducationAPI Security
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662: 프로덕션 환경의 활성 디버그 코드 — Gardyn Home Kit (ICSA-26-055-03)

43개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트

CVE-2026-32662: 프로덕션 환경의 활성 디버그 코드

권고

필드값
CVECVE-2026-32662
ICSAICSA-26-055-03 (업데이트 A)
CVSS 3.15.3 (중간)
벡터CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (활성 디버그 코드)
연구자Michael Groberman — Gr0m
게시일2026-04-02 (업데이트 A)

제품

필드값
공급업체Gardyn
제품Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
구성 요소Cloud API
영향을 받는 버전Cloud API < 2.12.2026

요약

프로덕션 환경에 프로덕션 기능을 미러링하는 개발 및 테스트 API 엔드포인트가 존재합니다. 이 엔드포인트들은 과거에 인증 제어가 약화되었거나 전혀 없는 상태로 프로덕션 자격 증명에 대한 액세스를 제공했습니다. 또한 개발 자격 증명과 구성이 프로덕션 모바일 애플리케이션 및 관리자 패널 빌드에 포함되어 있습니다.

취약점 세부 정보

개발 API 엔드포인트

프로덕션 인프라와 병행하는 여러 개발 및 테스트 API 엔드포인트가 발견되었습니다:

엔드포인트용도상태
[REDACTED — Dev API host #1]개발 API403 Forbidden (차단됨)
[REDACTED — Dev API host #2]개발 API알 수 없음

과거 자격 증명 유출

개발 API는 과거에 프로덕션과 동일한 프로비저닝 요청을 수락했으며 인증 없이 IoT Hub iothubowner 자격 증명(CVE-2025-1242)을 포함한 전체 프로덕션 자격 증명을 반환했습니다.

개발 환경은 프로덕션 자격 증명으로 구성되어 있어, 보안이 약한 개발 환경이 침해되면 프로덕션 IoT Hub 플릿 전체에 대한 전체 액세스 권한이 부여되었습니다.

프로덕션 빌드에 포함된 개발 자격 증명

프로덕션 애플리케이션 아티팩트에서 개발 환경 자격 증명과 구성이 포함된 것을 발견했습니다:

모바일 애플리케이션 (index.android.bundle):

  • 개발 API 호스트 이름 및 엔드포인트
  • Firebase 개발 프로젝트 자격 증명
  • 테스트/스테이징 환경 연결 문자열

관리자 패널 JavaScript 번들 (admin.gardyn.io):

  • 프로덕션 번들에 유출된 개발 API 엔드포인트 ([REDACTED — Dev API host])
  • 개발 환경 자격 증명
  • 디버그 구성 매개변수
  • 내부 Azure 리소스 식별자

프로덕션 API 엔드포인트 열거

프로덕션 번들과 Firebase Remote Config 분석을 통해 전체 프로덕션 API 표면이 확인되었습니다:

현재 상태

개발 엔드포인트는 현재 403 Forbidden 응답을 반환하며, 차단되었지만 인프라는 여전히 배포된 상태임을 나타냅니다. 개발 자격 증명은 게시된 모바일 애플리케이션 빌드에 계속 포함되어 있습니다.

영향

  • 개발 엔드포인트를 통한 과거 자격 증명 유출(프로덕션 iothubowner 키에 액세스 가능)
  • 프로덕션 빌드의 개발 자격 증명으로 환경 탐색 및 표적 정찰 가능
  • 프로덕션 자격 증명을 사용하는 병렬 개발 환경이 대체 공격 경로를 생성
  • 내부 API 표면 열거는 다른 취약점의 악용을 용이하게 함
  • 개발 엔드포인트에 대한 액세스 제어가 완화될 경우 향후 재노출 위험

이 유형의 엔드포인트에 사용 가능한 표준 서비스

Azure는 개발 코드가 프로덕션에 도달하지 못하도록 하는 기본 제공 환경 분리 및 배포 제어 기능을 제공합니다:

서비스용도
Azure App Service Deployment Slots독립적인 구성을 가진 스테이징/개발 환경 분리 — 검증된 경우에만 프로덕션으로 스왑
Azure App Service Environment Variables

해결 방안

Gardyn은 Cloud API 버전 2.12.2026 이상으로 업그레이드할 것을 권장합니다. 추가 정보는 https://mygardyn.com/security/ 를 참조하십시오.

공급업체를 위한 권장 수정 사항:

  1. 공개적으로 라우팅 가능한 개발 엔드포인트를 완전히 폐기
  2. 비프로덕션 환경을 인터넷과 격리하는 네트워크 세분화 구현
  3. 개발 환경에서 프로덕션 자격 증명을 절대 사용하지 않음
  4. 프로덕션 애플리케이션 빌드에서 개발 호스트 이름, 자격 증명 및 디버그 구성을 제거
  5. 프로덕션 번들에서 디버그 기호, 빌드 경로 및 환경 메타데이터를 제거
  6. 릴리스 빌드에 개발 아티팩트가 없는지 검증하는 빌드 파이프라인 구현
  7. 노출된 Azure Web App 엔드포인트에 대한 정기적 감사 수행

타임라인

날짜이벤트
2025-10-14공급업체에 최초 공개
2025-12-11CERT/CC에 공개
2026-02-24ICSA-26-055-03 게시(최초)
2026-04-02ICSA-26-055-03 업데이트 A -- CVE-2026-32662 추가

참조

  • CVE-2026-32662 -- CVE 레코드
  • ICSA-26-055-03
  • CWE-489: 활성 디버그 코드

신고자

Michael Groberman — Gr0m이 CISA에 신고했습니다.

도구 다운로드
엔드포인트용도
[REDACTED — Production host]메인 프로덕션 API
[REDACTED — Legacy host]레거시 API
[REDACTED — Orders host]주문 처리
[REDACTED — Kelby service host]AI 어시스턴트 서비스 계층
[REDACTED — Data API host]데이터 API
비프로덕션 환경에 프로덕션 자격 증명이 나타나지 않도록 방지하는 슬롯별 구성 설정
GitHub Actions / Azure DevOps Environment Gates배포 전 디버그 아티팩트나 개발 자격 증명이 없는지 검증하는 CI/CD 파이프라인 검사