Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-54477 — CVE-2026-54477: Painel de Administração sem cabeçalhos de segurança (clickjacking/XSS) - Gardyn (ICSA-26-183-03) | Kitploit
Ferramentas/GitHubGitHub/michaeladamgroberman/cve-2026-54477
Segurança IoTAnálise de VulnerabilidadesSegurança WebConfiguração Incorreta
GitHubmichaeladamgroberman/cve-2026-54477

CVE-2026-54477

CVE-2026-54477: Painel de Administração sem cabeçalhos de segurança (clickjacking/XSS) - Gardyn (ICSA-26-183-03)

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
1há 2 mesesAinda não revisado

CVE-2026-54477: Painel Administrativo com Cabeçalhos de Segurança Faltando (clickjacking / XSS)

Aviso

CampoValor
CVECVE-2026-54477
ICSAICSA-26-183-03 (Gardyn IoT Hub)
CVSS 3.15.4 (Médio)
Vector (3.1)CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Vector (4.0)CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
CWE (atribuído pela CISA)CWE-644 (Neutralização Imprópria de Cabeçalhos HTTP para Sintaxe de Script)
CWE (pesquisador)CWE-693 (Falha no Mecanismo de Proteção), CWE-1021 (Restrição Imprópria de Camadas de UI Renderizadas)
PesquisadorMichael Groberman
Publicado2026-07-02
Descoberta coordenadaGr0m-043 (painel administrativo sem todos os cabeçalhos de segurança)

Produto

CampoValor
FornecedorGardyn
ProdutoGardyn Home Kit, Gardyn Studio
ComponentePainel administrativo (admin.gardyn.io, Netlify)
Versões Afetadas

Resumo

O painel administrativo é servido sem cabeçalhos de segurança além do HSTS — sem Content-Security-Policy, sem X-Frame-Options, sem X-Content-Type-Options, sem Permissions-Policy. Isso possibilita clickjacking e cross-site scripting contra sessões administrativas autenticadas.

Detalhes da Vulnerabilidade

Cabeçalhos presentes

CabeçalhoValor
serverNetlify
strict-transport-securitymax-age=31536000
cache-controlno-cache

Cabeçalhos ausentes

Cenário de clickjacking

Sem X-Frame-Options / CSP frame-ancestors, um iframe de sobreposição invisível sobre uma sessão administrativa autenticada pode acionar ações privilegiadas ao clique, por exemplo, PiReboot, DeleteUser, SwitchBannedDevice.

Amplificação de XSS

Combinado com os sumidouros de injeção no lado do cliente identificados em Gr0m-028 (22 instâncias de dangerouslySetInnerHTML, 35 atribuições de innerHTML), a ausência de CSP significa que qualquer payload bem-sucedido executa sem restrição, possibilitando exfiltração de dados e comportamento de propagação de sessão.

Mapeamento para descobertas coordenadas

AspectoDetalhe
Gr0m-043Painel administrativo servido com zero cabeçalhos de segurança além do HSTS; possibilita clickjacking + XSS
Reconciliação CWEPesquisador classificou CWE-693 / CWE-1021; CISA atribuiu CWE-644. Ambos descrevem a condição de cabeçalho ausente
NotaEsta descoberta foi afirmada pelo fornecedor ao CERT/CC como corrigida em março de 2026; a publicação como um CVE da CISA a estabelece no registro federal como uma descoberta válida e independente

Remediação

Conforme ICSA-26-183-03, a Gardyn afirma que a infraestrutura implantada do IoT Hub foi atualizada para tratar as vulnerabilidades listadas. Conjunto de controles recomendado (Netlify _headers / netlify.toml):

root@kitploit:~
[[headers]]
  for = "/*"
  [headers.values]
    Content-Security-Policy = "default-src 'self'; script-src 'self'; frame-ancestors 'none';"
    X-Frame-Options = "DENY"
    X-Content-Type-Options = "nosniff"
    Referrer-Policy = "strict-origin-when-cross-origin"
    Permissions-Policy = "camera=(), microphone=(), geolocation=()"

Pesquisador: Michael Groberman (Gr0m) · Caso: CERT/CC VU#653116 · Advertência: ICSA-26-183-03

Baixar ferramenta
Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026
Cabeçalho ausenteConsequência
Content-Security-PolicyNenhuma restrição nas fontes de script; script injetado executa livremente
X-Frame-OptionsO painel pode ser incorporado em um iframe do atacante (clickjacking)
X-Content-Type-OptionsDetecção de MIME
Permissions-PolicyCâmera / microfone / geolocalização sem restrições
Referrer-PolicyURL completa (incluindo tokens) pode vazar via Referer
Cross-Origin-Opener/Resource-PolicySem isolamento entre origens