
CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)
Autenticação Ausente: Endpoint de Conta de Usuário
| Campo | Valor |
|---|---|
| CVE | CVE-2026-28766 |
| Severidade | Crítico (9.3) |
| Vetor CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| Fraqueza (CWE) | CWE-306: Autenticação Ausente para Função Crítica |
| Componentes afetados | Cloud API <2.12.2026 |
| Fornecedor | Gardyn Inc. |
| Produtos afetados | Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0 |
| Setor | Alimentação e Agricultura (classificação CISA) |
| Status conforme Atualização A da CISA | Remediado |
De acordo com o aviso da CISA, um endpoint de API na nuvem não autenticado (/api/users) expôs registros descritos no aviso como "todas as informações de conta de usuário" para aproximadamente 134.215 clientes.
Um endpoint complementar de registro único catalogado separadamente (/api/user/{id}, publicado como CVE-2026-25197) retornava registros por usuário — incluindo endereços físicos — por ID inteiro sequencial sem autenticação, tornando o mesmo espaço de usuário enumerável um registro por vez.
De acordo com a Atualização A da CISA (2 de abril de 2026), este CVE está remediado. As versões de correção informadas pela CISA são: aplicativo móvel Gardyn 2.11.0 ou superior; API na nuvem Gardyn 2.12.2026 ou superior; firmware Home Kit master.622 ou superior.
Relatado por Michael Groberman — Gr0m para a CISA via CERT/CC Caso VINCE VU#653116.