
CVE-2026-32662: 프로덕션 환경의 활성 디버그 코드 — Gardyn Home Kit (ICSA-26-055-03)
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (업데이트 A) |
| CVSS 3.1 | 5.3 (중간) |
| 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (활성 디버그 코드) |
| 연구자 | Michael Groberman — Gr0m |
| 게시일 | 2026-04-02 (업데이트 A) |
| 필드 | 값 |
|---|---|
| 공급업체 | Gardyn |
| 제품 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| 구성 요소 | Cloud API |
| 영향을 받는 버전 | Cloud API < 2.12.2026 |
프로덕션 환경에 프로덕션 기능을 미러링하는 개발 및 테스트 API 엔드포인트가 존재합니다. 이 엔드포인트들은 과거에 인증 제어가 약화되었거나 전혀 없는 상태로 프로덕션 자격 증명에 대한 액세스를 제공했습니다. 또한 개발 자격 증명과 구성이 프로덕션 모바일 애플리케이션 및 관리자 패널 빌드에 포함되어 있습니다.
프로덕션 인프라와 병행하는 여러 개발 및 테스트 API 엔드포인트가 발견되었습니다:
| 엔드포인트 | 용도 | 상태 |
|---|---|---|
[REDACTED — Dev API host #1] | 개발 API | 403 Forbidden (차단됨) |
[REDACTED — Dev API host #2] | 개발 API | 알 수 없음 |
개발 API는 과거에 프로덕션과 동일한 프로비저닝 요청을 수락했으며 인증 없이 IoT Hub iothubowner 자격 증명(CVE-2025-1242)을 포함한 전체 프로덕션 자격 증명을 반환했습니다.
개발 환경은 프로덕션 자격 증명으로 구성되어 있어, 보안이 약한 개발 환경이 침해되면 프로덕션 IoT Hub 플릿 전체에 대한 전체 액세스 권한이 부여되었습니다.
프로덕션 애플리케이션 아티팩트에서 개발 환경 자격 증명과 구성이 포함된 것을 발견했습니다:
모바일 애플리케이션 (index.android.bundle):
관리자 패널 JavaScript 번들 (admin.gardyn.io):
[REDACTED — Dev API host])프로덕션 번들과 Firebase Remote Config 분석을 통해 전체 프로덕션 API 표면이 확인되었습니다:
개발 엔드포인트는 현재 403 Forbidden 응답을 반환하며, 차단되었지만 인프라는 여전히 배포된 상태임을 나타냅니다. 개발 자격 증명은 게시된 모바일 애플리케이션 빌드에 계속 포함되어 있습니다.
iothubowner 키에 액세스 가능)Azure는 개발 코드가 프로덕션에 도달하지 못하도록 하는 기본 제공 환경 분리 및 배포 제어 기능을 제공합니다:
| 서비스 | 용도 |
|---|---|
| Azure App Service Deployment Slots | 독립적인 구성을 가진 스테이징/개발 환경 분리 — 검증된 경우에만 프로덕션으로 스왑 |
| Azure App Service Environment Variables |
Gardyn은 Cloud API 버전 2.12.2026 이상으로 업그레이드할 것을 권장합니다. 추가 정보는 https://mygardyn.com/security/ 를 참조하십시오.
공급업체를 위한 권장 수정 사항:
| 날짜 | 이벤트 |
|---|---|
| 2025-10-14 | 공급업체에 최초 공개 |
| 2025-12-11 | CERT/CC에 공개 |
| 2026-02-24 | ICSA-26-055-03 게시(최초) |
| 2026-04-02 | ICSA-26-055-03 업데이트 A -- CVE-2026-32662 추가 |
Michael Groberman — Gr0m이 CISA에 신고했습니다.
| 엔드포인트 | 용도 |
|---|
[REDACTED — Production host] | 메인 프로덕션 API |
[REDACTED — Legacy host] | 레거시 API |
[REDACTED — Orders host] | 주문 처리 |
[REDACTED — Kelby service host] | AI 어시스턴트 서비스 계층 |
[REDACTED — Data API host] | 데이터 API |
| 비프로덕션 환경에 프로덕션 자격 증명이 나타나지 않도록 방지하는 슬롯별 구성 설정 |
| GitHub Actions / Azure DevOps Environment Gates | 배포 전 디버그 아티팩트나 개발 자격 증명이 없는지 검증하는 CI/CD 파이프라인 검사 |