Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-32662 — CVE-2026-32662: Active Debug Code in Production — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Ferramentas/GitHubGitHub/michaeladamgroberman/cve-2026-32662
IoT SecurityVulnerability AnalysisCloud SecurityMobile SecuritySupply Chain SecurityPapers & ResearchMisconfigurationLearning & EducationAPI Security

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662: Active Debug Code in Production — Gardyn Home Kit (ICSA-26-055-03)

Ver RepositórioSite
há 2 mesesAinda não revisado

CVE-2026-32662: Código de Depuração Ativo em Produção

Advisory

CampoValor
CVECVE-2026-32662
ICSAICSA-26-055-03 (Update A)
CVSS 3.15.3 (Médio)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Código de Depuração Ativo)
ResearcherMichael Groberman — Gr0m
Published2026-04-02 (Update A)

Produto

CampoValor
FornecedorGardyn
ProdutoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versões AfetadasCloud API < 2.12.2026

Resumo

Endpoints de API de desenvolvimento e teste estão presentes no ambiente de produção que espelham a funcionalidade de produção. Esses endpoints historicamente forneciam acesso a credenciais de produção com controles de autenticação reduzidos ou ausentes. Além disso, credenciais e configurações de desenvolvimento estão embutidas nos builds do aplicativo móvel e do painel de administração em produção.

Detalhes da Vulnerabilidade

Endpoints de API de Desenvolvimento

Múltiplos endpoints de API de desenvolvimento e teste foram descobertos que paralelizam a infraestrutura de produção:

EndpointFinalidadeStatus
[REDACTED — Dev API host #1]API de Desenvolvimento403 Proibido (bloqueado)
[REDACTED — Dev API host #2]API de DesenvolvimentoDesconhecido

Vazamento Histórico de Credenciais

A API de desenvolvimento historicamente aceitava as mesmas solicitações de provisionamento que a produção e retornava credenciais completas de produção, incluindo a credencial iothubowner do IoT Hub (CVE-2025-1242) — sem autenticação.

O ambiente de desenvolvimento foi configurado com credenciais de produção, o que significa que um comprometimento do ambiente de desenvolvimento menos seguro concedia acesso total à frota do IoT Hub de produção.

Credenciais de Desenvolvimento em Builds de Produção

Credenciais e configurações do ambiente de desenvolvimento foram encontradas embutidas em artefatos de aplicações de produção:

Aplicativo móvel (index.android.bundle):

  • Hostnames e endpoints da API de desenvolvimento
  • Credenciais do projeto de desenvolvimento Firebase
  • Strings de conexão do ambiente de teste/staging

Pacote JavaScript do painel de administração (admin.gardyn.io):

  • Endpoint da API de desenvolvimento vazado no pacote de produção ([REDACTED — Host da API Dev])
  • Credenciais do ambiente de desenvolvimento
  • Parâmetros de configuração de depuração
  • Identificadores internos de recursos do Azure

Enumeração de Endpoints da API de Produção

Análise dos pacotes de produção e do Firebase Remote Config revelou a superfície completa da API de produção:

Status Atual

Os endpoints de desenvolvimento agora retornam respostas 403 Proibido, indicando que foram bloqueados, mas a infraestrutura permanece implantada. As credenciais de desenvolvimento permanecem embutidas nos builds do aplicativo móvel publicados.

Impacto

  • Vazamento histórico de credenciais via endpoints de desenvolvimento (a chave iothubowner de produção estava acessível)
  • Credenciais de desenvolvimento em builds de produção permitem descoberta de ambiente e reconhecimento direcionado
  • Ambientes de desenvolvimento paralelos com credenciais de produção criam caminhos de ataque alternativos
  • Enumeração da superfície interna da API auxilia na exploração de outras vulnerabilidades
  • Risco de reexposição futura se os controles de acesso nos endpoints de desenvolvimento forem relaxados

Serviços Padrão Disponíveis para Esta Classe de Endpoint

O Azure fornece separação de ambiente e controles de implantação internos que impedem que código de desenvolvimento chegue à produção:

ServiçoFinalidade
Azure App Service Deployment Slots

Remediação

A Gardyn recomenda atualizar para a versão 2.12.2026 ou posterior da Cloud API. Consulte https://mygardyn.com/security/ para informações adicionais.

Correção recomendada para o fornecedor:

  1. Descomissionar completamente os endpoints de desenvolvimento roteáveis publicamente
  2. Implementar segmentação de rede isolando ambientes não produtivos da internet
  3. Nunca usar credenciais de produção em ambientes de desenvolvimento
  4. Remover hostnames de desenvolvimento, credenciais e configuração de depuração dos builds de aplicações de produção
  5. Remover símbolos de depuração, caminhos de build e metadados de ambiente dos pacotes de produção
  6. Implementar um pipeline de build que valide que não há artefatos de desenvolvimento presentes em builds de release
  7. Realizar auditorias regulares de endpoints expostos do Azure Web App

Cronograma

DataEvento
2025-10-14Divulgação inicial ao fornecedor
2025-12-11Divulgação ao CERT/CC
2026-02-24ICSA-26-055-03 publicado (inicial)
2026-04-02ICSA-26-055-03 Atualização A -- CVE-2026-32662 adicionado

Referências

  • CVE-2026-32662 -- Registro CVE
  • ICSA-26-055-03
  • CWE-489: Código de Depuração Ativo

Crédito

Reportado por Michael Groberman — Gr0m à CISA.

Baixar ferramenta
EndpointFinalidade
[REDACTED — Production host]API principal de produção
[REDACTED — Legacy host]API legada
[REDACTED — Orders host]Processamento de pedidos
[REDACTED — Kelby service host]Camada de serviço do assistente de IA
[REDACTED — Data API host]API de dados
Separa ambientes de staging/desenvolvimento com configurações independentes — trocar para produção apenas quando validado
Azure App Service Environment VariablesConfigurações por slot que impedem que credenciais de produção apareçam em ambientes não produtivos
GitHub Actions / Azure DevOps Environment GatesVerificações de pipeline CI/CD que validam que não há artefatos de depuração ou credenciais de desenvolvimento antes da implantação