
CVE-2026-32662: Active Debug Code in Production — Gardyn Home Kit (ICSA-26-055-03)
| Campo | Valor |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (Médio) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Código de Depuração Ativo) |
| Researcher | Michael Groberman — Gr0m |
| Published | 2026-04-02 (Update A) |
| Campo | Valor |
|---|---|
| Fornecedor | Gardyn |
| Produto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versões Afetadas | Cloud API < 2.12.2026 |
Endpoints de API de desenvolvimento e teste estão presentes no ambiente de produção que espelham a funcionalidade de produção. Esses endpoints historicamente forneciam acesso a credenciais de produção com controles de autenticação reduzidos ou ausentes. Além disso, credenciais e configurações de desenvolvimento estão embutidas nos builds do aplicativo móvel e do painel de administração em produção.
Múltiplos endpoints de API de desenvolvimento e teste foram descobertos que paralelizam a infraestrutura de produção:
| Endpoint | Finalidade | Status |
|---|---|---|
[REDACTED — Dev API host #1] | API de Desenvolvimento | 403 Proibido (bloqueado) |
[REDACTED — Dev API host #2] | API de Desenvolvimento | Desconhecido |
A API de desenvolvimento historicamente aceitava as mesmas solicitações de provisionamento que a produção e retornava credenciais completas de produção, incluindo a credencial iothubowner do IoT Hub (CVE-2025-1242) — sem autenticação.
O ambiente de desenvolvimento foi configurado com credenciais de produção, o que significa que um comprometimento do ambiente de desenvolvimento menos seguro concedia acesso total à frota do IoT Hub de produção.
Credenciais e configurações do ambiente de desenvolvimento foram encontradas embutidas em artefatos de aplicações de produção:
Aplicativo móvel (index.android.bundle):
Pacote JavaScript do painel de administração (admin.gardyn.io):
[REDACTED — Host da API Dev])Análise dos pacotes de produção e do Firebase Remote Config revelou a superfície completa da API de produção:
Os endpoints de desenvolvimento agora retornam respostas 403 Proibido, indicando que foram bloqueados, mas a infraestrutura permanece implantada. As credenciais de desenvolvimento permanecem embutidas nos builds do aplicativo móvel publicados.
iothubowner de produção estava acessível)O Azure fornece separação de ambiente e controles de implantação internos que impedem que código de desenvolvimento chegue à produção:
| Serviço | Finalidade |
|---|---|
| Azure App Service Deployment Slots |
A Gardyn recomenda atualizar para a versão 2.12.2026 ou posterior da Cloud API. Consulte https://mygardyn.com/security/ para informações adicionais.
Correção recomendada para o fornecedor:
| Data | Evento |
|---|---|
| 2025-10-14 | Divulgação inicial ao fornecedor |
| 2025-12-11 | Divulgação ao CERT/CC |
| 2026-02-24 | ICSA-26-055-03 publicado (inicial) |
| 2026-04-02 | ICSA-26-055-03 Atualização A -- CVE-2026-32662 adicionado |
Reportado por Michael Groberman — Gr0m à CISA.
| Endpoint | Finalidade |
|---|
[REDACTED — Production host] | API principal de produção |
[REDACTED — Legacy host] | API legada |
[REDACTED — Orders host] | Processamento de pedidos |
[REDACTED — Kelby service host] | Camada de serviço do assistente de IA |
[REDACTED — Data API host] | API de dados |
| Separa ambientes de staging/desenvolvimento com configurações independentes — trocar para produção apenas quando validado |
| Azure App Service Environment Variables | Configurações por slot que impedem que credenciais de produção apareçam em ambientes não produtivos |
| GitHub Actions / Azure DevOps Environment Gates | Verificações de pipeline CI/CD que validam que não há artefatos de depuração ou credenciais de desenvolvimento antes da implantação |