
CVE-2026-28767: Autenticação Ausente no Endpoint de Notificações do Administrador — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Atualização A) |
| CVSS 3.1 | 5.3 (Médio) |
| Vetor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (Autenticação Ausente para Função Crítica) |
| Pesquisador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Atualização A) |
| Campo | Valor |
|---|---|
| Fornecedor | Gardyn |
| Produto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versões Afetadas | Cloud API < 2.12.2026 |
O endpoint administrativo /api/admin/notifications é acessível sem autenticação, expondo dados internos do sistema de notificações e comunicações administrativas a usuários não autenticados.
O endpoint administrativo de notificações é publicamente acessível, sem qualquer controle de autenticação ou autorização:
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
O endpoint não autenticado fornece acesso a:
Este endpoint faz parte de um padrão mais amplo de autenticação ausente no caminho /api/admin/* da Gardyn. Tanto /api/admin/devices (CVE-2026-32646) quanto /api/admin/notifications não possuem autenticação, sugerindo que todo o namespace da API administrativa pode ter sido implantado sem controles de acesso.
| Serviço | Finalidade |
|---|---|
| Azure App Service Authentication (Easy Auth) | Middleware de autenticação integrado — um único botão protege todos os endpoints |
| Azure App Service Access Restrictions | Regras de acesso baseadas em IP ou VNet para restringir quem pode acessar endpoints específicos |
A Gardyn recomenda atualizar para a versão 2.12.2026 do Cloud API ou posterior. Consulte https://mygardyn.com/security/ para obter informações adicionais.
Correção recomendada para o fornecedor:
/api/admin/*/api/admin/ quanto à autenticação ausente| Data | Evento |
|---|---|
| 2025-10-14 | Divulgação inicial ao fornecedor |
| 2025-12-11 | Divulgação ao CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicada (inicial) |
| 2026-04-02 | ICSA-26-055-03 Atualização A -- CVE-2026-28767 adicionado |
Reportado por Michael Groberman — Gr0m à CISA.