
CVE-2025-10681: Жестко заданный ключ учетной записи Azure Blob Storage — Gardyn Home Kit (ICSA-26-055-03)
| Поле | Значение |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6 (Высокий) |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798 (Использование жестко закодированных учетных данных) |
| Исследователь | Michael Groberman — Gr0m |
| Опубликовано | 2026-02-24 |
| Поле | Значение |
|---|---|
| Вендор | Gardyn |
| Продукт | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Компонент | Прошивка устройства, мобильное приложение |
| Затронутые версии | Все версии прошивки, все версии мобильного приложения |
Ключ учетной записи Azure Blob Storage жестко закодирован как в прошивке устройства Gardyn, так и в мобильном приложении. Эти учетные данные на уровне учетной записи предоставляют доступ ко всем контейнерам blob, включая OTA-обновления прошивки, журналы устройств и изображения с камер примерно от 115 000 устройств.
Имена учетных записей удалены — Конкретные идентификаторы ресурсов Azure были удалены из этого публичного раскрытия для снижения возможностей атакующих.
Три учетные записи Azure Blob Storage доступны через жестко закодированный ключ. Они обслуживают статичные изображения с камер, журналы устройств, OTA-обновления, видео timelapse (созданные из статичных изображений) и миниатюры — все с разрешениями на уровне учетной записи (полный доступ). Камера Gardyn не захватывает и не хранит аудиопотоки; все медиафайлы с камер основаны на изображениях.
Ключ учетной записи хранилища встроен в:
/usr/local/etc/gardyn/index.android.bundleИмена контейнеров удалены — Конкретные идентификаторы ресурсов были удалены из этого публичного раскрытия для снижения возможностей атакующих.
Перечисление выявило контейнеры, содержащие изображения с камер домашнего интерьера (~115 000 камер), диагностические журналы устройств (более 5 лет), записи timelapse и пакеты обновлений прошивки. Контейнеры с изображениями с камер, журналами и OTA-обновлениями имеют доступ на чтение/запись.
Доступ на запись к контейнеру OTA-прошивки предоставляет архитектурный доступ к конвейеру обновлений прошивки.
| Служба | Назначение |
|---|---|
| Подписанные URL-адреса (SAS) |
Ключ учетной записи предоставляет неограниченный доступ ко всем контейнерам, включая ~115 000 изображений с камер домашнего интерьера, более 5 лет диагностических журналов и конвейер OTA-обновлений прошивки.
Рекомендуемые меры смягчения для владельцев устройств:
Рекомендуемое исправление для вендора:
| Дата | Событие |
|---|---|
| 2025-10-14 | Первоначальное уведомление вендора |
| 2025-12-11 | Уведомление CERT/CC |
| 2026-02-24 | Опубликовано ICSA-26-055-03 (начальное) |
| 2026-04-02 | Обновление A ICSA-26-055-03 — добавлен CVE-2025-10681 |
Сообщено Michael Groberman — Gr0m в CISA.
| Маркеры доступа с ограничением по времени, области и разрешениям для ресурсов хранилища |
| Azure RBAC для Blob Storage | Управление доступом на основе ролей с разрешениями, ограниченными для каждого пользователя или службы |
| Управляемые удостоверения | Аутентификация без учетных данных для служб Azure — нет ключей для жесткого кодирования или утечки |