CVE-2026-13768: Credencial Privilegiada do IoT Hub — Enumeração da Frota, RCE em Dispositivos e Pivô para a Rede Doméstica
Aviso
| Campo | Valor |
|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 10.0 (Crítico) |
| Vetor (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Vetor (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (Uso de Credenciais Codificadas) |
| Pesquisador | Michael Groberman |
| Publicado | 2026-07-02 |
| Descoberta coordenada | Gr0m-012 (controle da frota do IoT Hub) + Gr0m-013 (acesso lateral à rede) |
Produto
| Campo | Valor |
|---|
| Fornecedor | Gardyn |
| Produto | Gardyn Home Kit, Gardyn Studio |
| Componente | Plano de controle do Azure IoT Hub, API de nuvem, firmware do dispositivo |
| Versões afetadas | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
Resumo
A Gardyn expõe uma chave privilegiada de acesso compartilhado iothubowner. O acesso a essa chave permite que um usuário mal-intencionado invoque uma função do Azure IoT Hub Registry Manager que retorna informações de conexão para todos os dispositivos Gardyn Home Kit e Studio. A mesma chave permite a execução de comandos arbitrários em um dispositivo conectado específico e pode permitir que o atacante execute um pivô para outros dispositivos na rede doméstica da vítima.
Este é o aviso do IoT Hub (ICSA-26-183-03) que cataloga o raio de impacto no plano de controle da credencial administrativa. Ele está relacionado a, mas é distinto de, CVE-2025-1242 no ICSA-26-055-03, que catalogou a exposição da credencial iothubowner por meio de respostas de API não autenticadas, engenharia reversa do aplicativo móvel e análise de firmware. O CVE-2026-13768 captura o que a posse dessa credencial permite: enumeração de toda a frota, execução remota de código por dispositivo e movimento lateral para a LAN doméstica.
Detalhes da Vulnerabilidade
A credencial
A política de acesso compartilhado iothubowner é a credencial de maior privilégio no Azure IoT Hub. A Microsoft a documenta como exclusiva para administração de serviços de backend, nunca para ser distribuída a clientes.
| Permissão | Capacidade |
|---|
| RegistryRead | Enumerar todos os dispositivos da frota |
Enumeração da frota (Registry Manager)
Com a chave, o IoTHubRegistryManager retorna informações de conexão para toda a frota:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| Métrica | Contagem | Fonte |
|---|
| Dispositivos registrados | 138.160+ | CISA / registro do aviso |
| Dispositivos enumerados | 129.949 | Enumeração do pesquisador, dez. de 2025 |
| Online na enumeração | 38.831 |
Execução remota de código por dispositivo
Métodos diretos da nuvem para o dispositivo alcançam qualquer dispositivo. Combinados com o caminho de injeção de comandos no manipulador upgrade() do dispositivo (CVE-2025-29631), um método C2D resulta na execução de comandos como root no dispositivo alvo:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
Pivô para a rede doméstica
Cada dispositivo fica no WiFi doméstico do cliente. A execução de comandos no dispositivo fornece um ponto de apoio atrás do firewall doméstico, a partir do qual um atacante pode escanear a LAN e interagir com outros hosts (roteadores, NAS, câmeras, fechaduras inteligentes, computadores pessoais). O dispositivo é o ponto de pivô; ele já está dentro da rede. Esta é a condição de movimento lateral Gr0m-013.
Mapeamento das descobertas coordenadas
De acordo com o ICSA-26-183-03, a Gardyn afirma que a infraestrutura implantada do IoT Hub foi atualizada para abordar as vulnerabilidades listadas.
- Rotacione a credencial administrativa
iothubowner (interrompe o acesso inicial).
- Emita credenciais de menor privilégio, por dispositivo; retire chaves administrativas de frota de qualquer caminho acessível por clientes.
- Elimine o sink de injeção de comandos
upgrade() (CVE-2025-29631) para remover a primitiva de RCE.
- Imponha lista de permissões de comandos para métodos diretos.
- Ative o registro de acesso do IoT Hub e alertas de anomalias (o fornecedor declarou à CISA que não existia registro de acesso nos endpoints afetados durante a janela de exposição).
Pesquisador: Michael Groberman (Gr0m) · Caso: CERT/CC VU#653116 · Aviso: ICSA-26-183-03