
CVE-2026-25197: Bypass de Autorização via IDOR — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-25197 |
| ICSA | ICSA-26-055-03 (Atualização A) |
| CVSS 3.1 | 9.1 (Crítico) |
| Vetor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-639 (Bypass de Autorização por Meio de Chave Controlada pelo Usuário) |
| Pesquisador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Atualização A) |
| Campo | Valor |
|---|---|
| Fabricante | Gardyn |
| Produto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versões Afetadas | Cloud API < 2.12.2026 |
Dois endpoints da API REST retornam dados de usuários sem verificações de autorização por usuário:
/api/users retorna a lista completa de usuários. Nenhuma autenticação é necessária./api/user/{id} retorna o perfil do usuário identificado por {id}. Nenhuma verificação é realizada para confirmar que a parte solicitante está autorizada a acessar o registro desse usuário.Os identificadores de usuário são inteiros sequenciais, permitindo a enumeração de todas as 134.215+ contas de usuário e seus dispositivos associados por meio do endpoint /api/user/{id}.
O endpoint /api/users aceita requisições sem autenticação e retorna a lista completa de usuários. Nenhuma autenticação, limitação de taxa ou registro de acesso é realizada neste endpoint.
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE
O endpoint /api/user/{id} aceita um ID de usuário como parâmetro de caminho e retorna o perfil do usuário correspondente. O endpoint não realiza nenhuma verificação de autorização para confirmar que a parte solicitante está associada ao usuário solicitado. Os IDs de usuário são inteiros sequenciais.
GET [REDACTED — Cloud API host]/api/user/{user_id}
Dados expostos por usuário:
| Campo | Descrição |
|---|---|
| Nome | Nome completo |
| Endereço de e-mail | |
| Endereço | Endereço físico |
As URLs de imagens de câmera seguem um padrão previsível que incorpora o ID de usuário sequencial, o ID do dispositivo e o timestamp. Uma vez obtidos os IDs de usuário e dispositivo por meio do IDOR, um atacante pode construir URLs válidas para acessar as imagens de câmera de qualquer usuário sem autenticação adicional. A câmera Gardyn captura apenas imagens estáticas — nenhum stream de áudio é gravado ou exposto.
/api/users (sem autenticação, lista completa de usuários) e /api/user/{id} (IDOR sequencial, dados de qualquer usuário)| Serviço | Finalidade |
|---|---|
| Azure AD B2C | Identidade baseada em token com declarações com escopo por usuário |
| Identificadores UUID/GUID |
A Gardyn recomenda atualizar para a versão 2.12.2026 ou posterior da Cloud API. Consulte https://mygardyn.com/security/ para obter informações adicionais.
Mitigações recomendadas para proprietários de dispositivos:
Correção recomendada para o fornecedor:
| Data | Evento |
|---|---|
| 2025-10-14 | Divulgação inicial ao fornecedor |
| 2025-12-11 | Divulgação ao CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicada (inicial) |
| 2026-04-02 | ICSA-26-055-03 Atualização A -- CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662 adicionados |
Reportado por Michael Groberman — Gr0m à CISA.
| Dispositivos |
| IDs e números de série dos dispositivos associados |
| Configurações | Configuração da conta |
| Identificadores não enumeráveis |
| Middleware de Autorização | Verificação de autorização por requisição |