
Advisory detalhando código de depuração ativo na API em nuvem do Gardyn Home Kit em produção, expondo endpoints de desenvolvimento e credenciais incorporadas, com orientações de remediação.
CERT/CC VU#653116 | Aviso CISA ICSA-26-055-03 | Todos os CVEs | Repositório de Casos
| Campo | Valor |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Atualização A) |
| CVSS 3.1 | 5.3 (Médio) |
| Vetor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Código de Depuração Ativo) |
| Pesquisador | Michael Groberman — Gr0m |
| Publicado | 2026-04-02 (Atualização A) |
| Campo | Valor |
|---|---|
| Fornecedor | Gardyn |
| Produto | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Componente | Cloud API |
| Versões Afetadas | Cloud API < 2.12.2026 |
Endpoints de API de desenvolvimento e teste estão presentes no ambiente de produção e espelham a funcionalidade de produção. Historicamente, esses endpoints forneciam acesso a credenciais de produção com controles de autenticação reduzidos ou ausentes. Além disso, credenciais e configurações de desenvolvimento estão incorporadas nos builds do aplicativo móvel e do painel administrativo de produção.
Foram descobertos vários endpoints de API de desenvolvimento e teste que se espelham na infraestrutura de produção:
| Endpoint | Finalidade | Status |
|---|---|---|
[REDACTED — Host de API de desenvolvimento nº 1] | API de desenvolvimento | 403 Proibido (bloqueado) |
[REDACTED — Host de API de desenvolvimento nº 2] | API de desenvolvimento | Desconhecido |
Historicamente, a API de desenvolvimento aceitava as mesmas solicitações de provisionamento que a produção e retornava credenciais completas de produção, incluindo a credencial iothubowner do IoT Hub (CVE-2025-1242) — sem autenticação.
O ambiente de desenvolvimento foi configurado com credenciais de produção, o que significa que um comprometimento do ambiente de desenvolvimento menos protegido concedia acesso total à frota do IoT Hub de produção.
Credenciais e configurações do ambiente de desenvolvimento foram encontradas incorporadas em artefatos de aplicativos de produção:
Aplicativo móvel (index.android.bundle):
Bundle JavaScript do painel administrativo (admin.gardyn.io):
[REDACTED — Host de API de desenvolvimento])A análise dos bundles de produção e do Firebase Remote Config revelou toda a superfície da API de produção:
Os endpoints de desenvolvimento agora retornam respostas 403 Proibido, indicando que foram bloqueados, mas a infraestrutura permanece implantada. As credenciais de desenvolvimento permanecem incorporadas nos builds publicados do aplicativo móvel.
iothubowner de produção estava acessível)O Azure fornece separação de ambiente e controles de implantação integrados que impedem que o código de desenvolvimento chegue à produção:
| Serviço | Finalidade |
|---|---|
| Slots de Implantação do Azure App Service |
A Gardyn recomenda atualizar para a versão 2.12.2026 ou posterior da Cloud API. Consulte https://mygardyn.com/security/ para obter informações adicionais.
Correção recomendada para o fornecedor:
| Data | Evento |
|---|---|
| 2025-10-14 | Divulgação inicial ao fornecedor (pesquisador + ação do consumidor — capacidade dupla; o pesquisador divulgou como cliente afetado da Gardyn, além de atuar como pesquisador descobridor; consulte a nota permanente do VU653116) |
Relatado por Michael Groberman — Gr0m à CISA.
| Endpoint | Finalidade |
|---|
[REDACTED — Host de produção] | API principal de produção |
[REDACTED — Host legado] | API legada |
[REDACTED — Host de pedidos] | Processamento de pedidos |
[REDACTED — Host do serviço Kelby] | Camada de serviço do assistente de IA |
[REDACTED — Host da API de dados] | API de dados |
| Ambientes de staging/desenvolvimento separados com configurações independentes — troque para produção somente quando validado |
| Variáveis de Ambiente do Azure App Service | Configurações por slot que impedem que credenciais de produção apareçam em ambientes que não sejam de produção |
| GitHub Actions / Portões de Ambiente do Azure DevOps | Verificações de pipeline CI/CD que validam que nenhum artefato de depuração ou credencial de desenvolvimento está presente antes da implantação |
| 2025-12-11 |
| Divulgação ao CERT/CC (pesquisador + ação do consumidor — capacidade dupla; 58 dias após a divulgação inicial ao fornecedor) |
| 2026-02-24 | ICSA-26-055-03 publicado (inicial) |
| 2026-04-02 | ICSA-26-055-03 Atualização A — CVE-2026-32662 adicionado |