Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-32662 — Advisory detalhando código de depuração ativo na API em nuvem do Gardyn Home Kit em produção, expondo endpoints de desenvolvimento e credenciais incorporadas, com orientações de remediação. | Kitploit
Ferramentas/GitHubGitHub/xf-secops/cve-2026-32662
Segurança IoTAnálise de VulnerabilidadesSegurança SCADA/ICSAuditoria de ConfiguraçãoSegurança na NuvemConfiguração Incorreta
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

Advisory detalhando código de depuração ativo na API em nuvem do Gardyn Home Kit em produção, expondo endpoints de desenvolvimento e credenciais incorporadas, com orientações de remediação.

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

CERT/CC VU#653116 | Aviso CISA ICSA-26-055-03 | Todos os CVEs | Repositório de Casos

CVE-2026-32662: Código de Depuração Ativo em Produção

Aviso

CampoValor
CVECVE-2026-32662
ICSAICSA-26-055-03 (Atualização A)
CVSS 3.15.3 (Médio)
VetorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Código de Depuração Ativo)
PesquisadorMichael Groberman — Gr0m
Publicado2026-04-02 (Atualização A)

Produto

CampoValor
FornecedorGardyn
ProdutoGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
ComponenteCloud API
Versões AfetadasCloud API < 2.12.2026

Resumo

Endpoints de API de desenvolvimento e teste estão presentes no ambiente de produção e espelham a funcionalidade de produção. Historicamente, esses endpoints forneciam acesso a credenciais de produção com controles de autenticação reduzidos ou ausentes. Além disso, credenciais e configurações de desenvolvimento estão incorporadas nos builds do aplicativo móvel e do painel administrativo de produção.

Detalhes da Vulnerabilidade

Endpoints de API de Desenvolvimento

Foram descobertos vários endpoints de API de desenvolvimento e teste que se espelham na infraestrutura de produção:

EndpointFinalidadeStatus
[REDACTED — Host de API de desenvolvimento nº 1]API de desenvolvimento403 Proibido (bloqueado)
[REDACTED — Host de API de desenvolvimento nº 2]API de desenvolvimentoDesconhecido

Vazamento Histórico de Credenciais

Historicamente, a API de desenvolvimento aceitava as mesmas solicitações de provisionamento que a produção e retornava credenciais completas de produção, incluindo a credencial iothubowner do IoT Hub (CVE-2025-1242) — sem autenticação.

O ambiente de desenvolvimento foi configurado com credenciais de produção, o que significa que um comprometimento do ambiente de desenvolvimento menos protegido concedia acesso total à frota do IoT Hub de produção.

Credenciais de Desenvolvimento em Builds de Produção

Credenciais e configurações do ambiente de desenvolvimento foram encontradas incorporadas em artefatos de aplicativos de produção:

Aplicativo móvel (index.android.bundle):

  • Nomes de host e endpoints da API de desenvolvimento
  • Credenciais do projeto de desenvolvimento Firebase
  • Strings de conexão de ambiente de teste/staging

Bundle JavaScript do painel administrativo (admin.gardyn.io):

  • Endpoint da API de desenvolvimento vazado no bundle de produção ([REDACTED — Host de API de desenvolvimento])
  • Credenciais do ambiente de desenvolvimento
  • Parâmetros de configuração de depuração
  • Identificadores internos de recursos do Azure

Enumeração de Endpoints da API de Produção

A análise dos bundles de produção e do Firebase Remote Config revelou toda a superfície da API de produção:

Status Atual

Os endpoints de desenvolvimento agora retornam respostas 403 Proibido, indicando que foram bloqueados, mas a infraestrutura permanece implantada. As credenciais de desenvolvimento permanecem incorporadas nos builds publicados do aplicativo móvel.

Impacto

  • Vazamento histórico de credenciais por meio de endpoints de desenvolvimento (a chave iothubowner de produção estava acessível)
  • Credenciais de desenvolvimento em builds de produção permitem descoberta de ambiente e reconhecimento direcionado
  • Ambientes de desenvolvimento paralelos com credenciais de produção criam caminhos de ataque alternativos
  • A enumeração da superfície interna da API auxilia na exploração de outras vulnerabilidades
  • Risco de nova exposição futura se os controles de acesso nos endpoints de desenvolvimento forem flexibilizados

Serviços Padrão Disponíveis para Esta Classe de Endpoint

O Azure fornece separação de ambiente e controles de implantação integrados que impedem que o código de desenvolvimento chegue à produção:

ServiçoFinalidade
Slots de Implantação do Azure App Service

Remediação

A Gardyn recomenda atualizar para a versão 2.12.2026 ou posterior da Cloud API. Consulte https://mygardyn.com/security/ para obter informações adicionais.

Correção recomendada para o fornecedor:

  1. Descomissionar completamente os endpoints de desenvolvimento roteáveis publicamente
  2. Implementar segmentação de rede isolando ambientes que não sejam de produção da internet
  3. Nunca usar credenciais de produção em ambientes de desenvolvimento
  4. Remover nomes de host de desenvolvimento, credenciais e configuração de depuração dos builds de aplicativos de produção
  5. Remover símbolos de depuração, caminhos de build e metadados de ambiente dos bundles de produção
  6. Implementar um pipeline de build que valide que nenhum artefato de desenvolvimento está presente nos builds de lançamento
  7. Realizar auditorias regulares dos endpoints expostos do Azure Web App

Linha do Tempo

DataEvento
2025-10-14Divulgação inicial ao fornecedor (pesquisador + ação do consumidor — capacidade dupla; o pesquisador divulgou como cliente afetado da Gardyn, além de atuar como pesquisador descobridor; consulte a nota permanente do VU653116)

Referências

  • CVE-2026-32662 -- Registro CVE
  • ICSA-26-055-03
  • CWE-489: Código de Depuração Ativo

Crédito

Relatado por Michael Groberman — Gr0m à CISA.

Baixar ferramenta
EndpointFinalidade
[REDACTED — Host de produção]API principal de produção
[REDACTED — Host legado]API legada
[REDACTED — Host de pedidos]Processamento de pedidos
[REDACTED — Host do serviço Kelby]Camada de serviço do assistente de IA
[REDACTED — Host da API de dados]API de dados
Ambientes de staging/desenvolvimento separados com configurações independentes — troque para produção somente quando validado
Variáveis de Ambiente do Azure App ServiceConfigurações por slot que impedem que credenciais de produção apareçam em ambientes que não sejam de produção
GitHub Actions / Portões de Ambiente do Azure DevOpsVerificações de pipeline CI/CD que validam que nenhum artefato de depuração ou credencial de desenvolvimento está presente antes da implantação
2025-12-11
Divulgação ao CERT/CC (pesquisador + ação do consumidor — capacidade dupla; 58 dias após a divulgação inicial ao fornecedor)
2026-02-24ICSA-26-055-03 publicado (inicial)
2026-04-02ICSA-26-055-03 Atualização A — CVE-2026-32662 adicionado