
CVE-2026-32646: Autenticação ausente no endpoint do dispositivo Admin — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (Atualização A) |
| CVSS 3.1 | 7.5 (Alto) |
| Vetor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (Autenticação Ausente para Função Crítica) |
| Pesquisador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Atualização A) |
| Campo | Valor |
|---|---|
| Fornecedor | Gardyn |
| Produto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versões Afetadas | Cloud API < 2.12.2026 |
O endpoint administrativo /api/admin/devices para gerenciamento de dispositivos é acessível sem autenticação. Este endpoint expõe enumeração de dispositivos, recuperação de metadados e funções de gerenciamento de dispositivos destinadas apenas ao uso administrativo.
O endpoint administrativo de gerenciamento de dispositivos é acessível publicamente sem qualquer controle de autenticação ou autorização:
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE
O endpoint não autenticado possibilita:
Este endpoint fornece um caminho alternativo para enumeração de dispositivos que não requer a credencial do IoT Hub (CVE-2025-1242). Enquanto o CVE-2025-1242 permite enumeração via registro do Azure IoT Hub, este endpoint permite enumeração via API de backend do Gardyn — dois caminhos independentes para os mesmos dados.
Combinado com CVE-2026-25197 (IDOR), IDs de dispositivos obtidos deste endpoint podem ser usados para pivotar para PII do usuário via API REST.
| Serviço | Finalidade |
|---|---|
| Azure App Service Authentication (Easy Auth) |
A Gardyn recomenda a atualização para a versão 2.12.2026 ou posterior da Cloud API. Consulte https://mygardyn.com/security/ para obter informações adicionais.
Mitigações recomendadas para proprietários de dispositivos:
Correção recomendada para o fornecedor:
/api/admin/*| Data | Evento |
|---|---|
| 2025-10-14 | Divulgação inicial ao fornecedor |
| 2025-12-11 | Divulgação ao CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicado (inicial) |
| 2026-04-02 | ICSA-26-055-03 Atualização A — CVE-2026-32646 adicionado |
Relatado por Michael Groberman — Gr0m à CISA.
| Middleware de autenticação incorporado — uma única opção protege todos os endpoints |
| Azure App Service Access Restrictions | Regras de acesso baseadas em IP ou VNet para restringir quem pode acessar endpoints específicos |
| Azure RBAC | Controle de acesso baseado em funções separando operações administrativas e de usuário |