Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-55726 — CVE-2026-55726: 공개적으로 나열 가능한 Azure Blob Storage 컨테이너 (기기 로그) - Gardyn (ICSA-26-183-03) | Kitploit
도구/GitHubGitHub/michaeladamgroberman/cve-2026-55726
ReconnaissanceIoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityMisconfiguration
GitHubmichaeladamgroberman/cve-2026-55726

CVE-2026-55726

CVE-2026-55726: 공개적으로 나열 가능한 Azure Blob Storage 컨테이너 (기기 로그) - Gardyn (ICSA-26-183-03)

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1개월 전아직 검토되지 않음

CVE-2026-55726: 공개적으로 나열 가능한 Azure Blob Storage 컨테이너 (디바이스 로그)

권고

필드값
CVECVE-2026-55726
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.3 (Medium)
벡터 (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
벡터 (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWECWE-497 (승인되지 않은 제어 영역으로의 민감한 시스템 정보 노출)
연구자Michael Groberman
게시일2026-07-02
조정된 발견Gr0m-017 (공용 blob 컨테이너 device-log)

제품

필드값
공급업체Gardyn
제품Gardyn Home Kit, Gardyn Studio
구성 요소Cloud API / Azure Blob Storage (device-log 컨테이너)
영향을 받는 버전홈 펌웨어 < master.627, 스튜디오 펌웨어 < master.627, 클라우드 API < 2.12.2026

요약

Gardyn 디바이스 로그에 사용되는 Azure Blob Storage 컨테이너는 인증 없이 공개적으로 나열할 수 있습니다. 악의적인 사용자는 컨테이너의 모든 디바이스 로그 파일을 열거하고 읽을 수 있습니다. 로그는 약 2020년 5월부터 공개 시점까지(5년 이상) 이용 가능했습니다.

취약점 세부 정보

device-log 컨테이너는 익명 나열 및 객체 읽기를 허용합니다. 노출된 콘텐츠는 다음과 같습니다:

영향은 정보 공개, 디바이스 핑거프린팅, 내부 네트워크 정찰입니다(SSID 이름과 경로가 타기팅을 지원합니다).

조정된 발견에 대한 매핑

측면세부 정보
Gr0m-017공용 blob 컨테이너 device-log, 인증 없는 나열, 2020년 5월 이후 로그
CWE 조정연구자 추적에서는 CWE-200으로 분류했으며, CISA는 더 구체적인 CWE-497을 할당했습니다.
다음과 구별됨

완화 조치

ICSA-26-183-03에 따르면, Gardyn은 나열된 취약점을 해결하기 위해 IoT Hub 배포 인프라가 업데이트되었다고 밝혔습니다.

  1. 컨테이너 액세스 수준을 Private으로 설정합니다.
  2. 필요한 액세스에는 SAS 토큰(범위가 제한된 단기 토큰)을 요구합니다.
  3. 기존 객체를 감사합니다. 로그에서 민감한 데이터(SSID, 경로, 자격 증명)를 삭제합니다.

연구자: Michael Groberman (Gr0m) · 사례: CERT/CC VU#653116 · 권고: ICSA-26-183-03

도구 다운로드
데이터예시 / 참고
디바이스 ID 해시파일 이름에 포함됨
WiFi SSID 이름Gardyn-Office와 같은 내부 SSID 포함
내부 스크립트 경로디바이스 소프트웨어의 파일 시스템 구조
시스템 구성디바이스 설정
펌웨어 버전핑거프린팅 / 타기팅
부팅 시퀀스시작 동작
Cron 구성예약 작업 세부 정보
오류 로그스택 트레이스
CVE-2025-10681 / Gr0m-004 (하드코딩된 blob 자격 증명) 및 Gr0m-011 (쓰기 가능한 SAS 토큰). 이 발견은 로그 컨테이너 자체에 대한 인증 없는 나열/읽기입니다.