Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-28766 — CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Ferramentas/GitHubGitHub/michaeladamgroberman/cve-2026-28766
IoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityAuthenticationAPI Security
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite
há 2 mesesAinda não revisado

CVE-2026-28766

Autenticação Ausente: Endpoint de Conta de Usuário

CampoValor
CVECVE-2026-28766
SeveridadeCrítico (9.3)
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Fraqueza (CWE)CWE-306: Autenticação Ausente para Função Crítica
Componentes afetadosCloud API <2.12.2026
FornecedorGardyn Inc.
Produtos afetadosGardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0
SetorAlimentação e Agricultura (classificação CISA)
Status conforme Atualização A da CISARemediado

O que está documentado

De acordo com o aviso da CISA, um endpoint de API na nuvem não autenticado (/api/users) expôs registros descritos no aviso como "todas as informações de conta de usuário" para aproximadamente 134.215 clientes.

Um endpoint complementar de registro único catalogado separadamente (/api/user/{id}, publicado como CVE-2026-25197) retornava registros por usuário — incluindo endereços físicos — por ID inteiro sequencial sem autenticação, tornando o mesmo espaço de usuário enumerável um registro por vez.

Fontes primárias

  • CISA ICSA-26-055-03 (Atualização A)
  • NVD: CVE-2026-28766
  • Registro CVE do MITRE: CVE-2026-28766

Mitigação conforme Atualização A da CISA

De acordo com a Atualização A da CISA (2 de abril de 2026), este CVE está remediado. As versões de correção informadas pela CISA são: aplicativo móvel Gardyn 2.11.0 ou superior; API na nuvem Gardyn 2.12.2026 ou superior; firmware Home Kit master.622 ou superior.

Crédito

Relatado por Michael Groberman — Gr0m para a CISA via CERT/CC Caso VINCE VU#653116.

Baixar ferramenta