
CVE-2026-55726: 공개적으로 나열 가능한 Azure Blob Storage 컨테이너 (기기 로그) - Gardyn (ICSA-26-183-03)
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-55726 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 5.3 (Medium) |
| 벡터 (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| 벡터 (4.0) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-497 (승인되지 않은 제어 영역으로의 민감한 시스템 정보 노출) |
| 연구자 | Michael Groberman |
| 게시일 | 2026-07-02 |
| 조정된 발견 | Gr0m-017 (공용 blob 컨테이너 device-log) |
| 필드 | 값 |
|---|---|
| 공급업체 | Gardyn |
| 제품 | Gardyn Home Kit, Gardyn Studio |
| 구성 요소 | Cloud API / Azure Blob Storage (device-log 컨테이너) |
| 영향을 받는 버전 | 홈 펌웨어 < master.627, 스튜디오 펌웨어 < master.627, 클라우드 API < 2.12.2026 |
Gardyn 디바이스 로그에 사용되는 Azure Blob Storage 컨테이너는 인증 없이 공개적으로 나열할 수 있습니다. 악의적인 사용자는 컨테이너의 모든 디바이스 로그 파일을 열거하고 읽을 수 있습니다. 로그는 약 2020년 5월부터 공개 시점까지(5년 이상) 이용 가능했습니다.
device-log 컨테이너는 익명 나열 및 객체 읽기를 허용합니다. 노출된 콘텐츠는 다음과 같습니다:
영향은 정보 공개, 디바이스 핑거프린팅, 내부 네트워크 정찰입니다(SSID 이름과 경로가 타기팅을 지원합니다).
| 측면 | 세부 정보 |
|---|---|
| Gr0m-017 | 공용 blob 컨테이너 device-log, 인증 없는 나열, 2020년 5월 이후 로그 |
| CWE 조정 | 연구자 추적에서는 CWE-200으로 분류했으며, CISA는 더 구체적인 CWE-497을 할당했습니다. |
| 다음과 구별됨 |
ICSA-26-183-03에 따르면, Gardyn은 나열된 취약점을 해결하기 위해 IoT Hub 배포 인프라가 업데이트되었다고 밝혔습니다.
연구자: Michael Groberman (Gr0m) · 사례: CERT/CC VU#653116 · 권고: ICSA-26-183-03
| 데이터 | 예시 / 참고 |
|---|
| 디바이스 ID 해시 | 파일 이름에 포함됨 |
| WiFi SSID 이름 | Gardyn-Office와 같은 내부 SSID 포함 |
| 내부 스크립트 경로 | 디바이스 소프트웨어의 파일 시스템 구조 |
| 시스템 구성 | 디바이스 설정 |
| 펌웨어 버전 | 핑거프린팅 / 타기팅 |
| 부팅 시퀀스 | 시작 동작 |
| Cron 구성 | 예약 작업 세부 정보 |
| 오류 로그 | 스택 트레이스 |
| CVE-2025-10681 / Gr0m-004 (하드코딩된 blob 자격 증명) 및 Gr0m-011 (쓰기 가능한 SAS 토큰). 이 발견은 로그 컨테이너 자체에 대한 인증 없는 나열/읽기입니다. |