Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-32646 — CVE-2026-32646: Autenticação ausente no endpoint do dispositivo Admin — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Ferramentas/GitHubGitHub/michaeladamgroberman/cve-2026-32646
ReconhecimentoSegurança IoTAnálise de VulnerabilidadesColeta de InformaçõesTestes de PenetraçãoSegurança na NuvemAutenticaçãoConfiguração IncorretaSegurança de API

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: Autenticação ausente no endpoint do dispositivo Admin — Gardyn Home Kit (ICSA-26-055-03)

Ver RepositórioSite
3há 3 mesesAinda não revisado
Compartilhar

CVE-2026-32646: Autenticação Ausente no Endpoint Administrativo de Gerenciamento de Dispositivos

Aviso

CampoValor
CVECVE-2026-32646
ICSAICSA-26-055-03 (Atualização A)
CVSS 3.17.5 (Alto)
VetorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (Autenticação Ausente para Função Crítica)
PesquisadorMichael Groberman — Gr0m
Publicado2026-04-02 (Atualização A)

Produto

CampoValor
FornecedorGardyn
ProdutoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versões AfetadasCloud API < 2.12.2026

Resumo

O endpoint administrativo /api/admin/devices para gerenciamento de dispositivos é acessível sem autenticação. Este endpoint expõe enumeração de dispositivos, recuperação de metadados e funções de gerenciamento de dispositivos destinadas apenas ao uso administrativo.

Detalhes da Vulnerabilidade

Acesso Administrativo Não Autenticado

O endpoint administrativo de gerenciamento de dispositivos é acessível publicamente sem qualquer controle de autenticação ou autorização:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

Funções Expostas

O endpoint não autenticado possibilita:

  • Enumeração de dispositivos — lista todos os dispositivos registrados na frota
  • Metadados de dispositivos — números de série, versões de firmware, status online/offline, timestamps da última visualização
  • Mapeamento dispositivo‑usuário — qual usuário possui qual dispositivo
  • Operações de gerenciamento de dispositivos — operações CRUD administrativas em registros de dispositivos

Relação com Outras Descobertas

Este endpoint fornece um caminho alternativo para enumeração de dispositivos que não requer a credencial do IoT Hub (CVE-2025-1242). Enquanto o CVE-2025-1242 permite enumeração via registro do Azure IoT Hub, este endpoint permite enumeração via API de backend do Gardyn — dois caminhos independentes para os mesmos dados.

Combinado com CVE-2026-25197 (IDOR), IDs de dispositivos obtidos deste endpoint podem ser usados para pivotar para PII do usuário via API REST.

Impacto

  • Enumeração completa da frota de dispositivos sem autenticação (~138.160 dispositivos registrados)
  • Exposição de metadados de dispositivos (números de série, versões de firmware, status) possibilita ataques direcionados
  • Correlação dispositivo‑usuário possibilita violações de privacidade em escala
  • Fornece dados de reconhecimento para explorar CVE-2025-1242 (credenciais do IoT Hub) e CVE-2025-29631 (injeção de comandos)
  • Exposição de funções administrativas pode permitir manipulação de dispositivos

Serviços Padrão Disponíveis para Esta Classe de Endpoint

ServiçoFinalidade
Azure App Service Authentication (Easy Auth)

Remediação

A Gardyn recomenda a atualização para a versão 2.12.2026 ou posterior da Cloud API. Consulte https://mygardyn.com/security/ para obter informações adicionais.

Mitigações recomendadas para proprietários de dispositivos:

  • Isole o dispositivo Gardyn em uma VLAN dedicada ou segmento de rede IoT

Correção recomendada para o fornecedor:

  1. Exigir autenticação administrativa em todos os endpoints /api/admin/*
  2. Implementar controle de acesso baseado em funções separando operações de administrador e usuário
  3. Colocar endpoints administrativos atrás de um caminho separado com controle de acesso (não na API pública)
  4. Auditar logs de acesso ao endpoint administrativo para acesso não autorizado
  5. Implementar limitação de taxa nos endpoints de listagem de dispositivos

Linha do Tempo

DataEvento
2025-10-14Divulgação inicial ao fornecedor
2025-12-11Divulgação ao CERT/CC
2026-02-24ICSA-26-055-03 publicado (inicial)
2026-04-02ICSA-26-055-03 Atualização A — CVE-2026-32646 adicionado

Referências

  • CVE-2026-32646 — Registro CVE
  • ICSA-26-055-03
  • CWE-306: Autenticação Ausente para Função Crítica

Crédito

Relatado por Michael Groberman — Gr0m à CISA.

Baixar ferramenta
Middleware de autenticação incorporado — uma única opção protege todos os endpoints
Azure App Service Access RestrictionsRegras de acesso baseadas em IP ou VNet para restringir quem pode acessar endpoints específicos
Azure RBACControle de acesso baseado em funções separando operações administrativas e de usuário