CVE-2026-13768: Привилегированные учетные данные IoT Hub — перечисление устройств, удаленное выполнение кода на устройстве и переход в домашнюю сеть
Уведомление
| Поле | Значение |
|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 10.0 (Критический) |
| Vector (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| Vector (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (Использование жестко закодированных учетных данных) |
| Исследователь | Michael Groberman |
| Опубликовано | 2026-07-02 |
| Скоординированное обнаружение | Gr0m-012 (управление флотом IoT Hub) + Gr0m-013 (сетевой доступ с латеральным перемещением) |
Продукт
| Поле | Значение |
|---|
| Производитель | Gardyn |
| Продукт | Gardyn Home Kit, Gardyn Studio |
| Компонент | Azure IoT Hub control plane, Cloud API, device firmware |
| Затронутые версии | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
Краткое описание
Gardyn предоставляет привилегированный ключ общего доступа iothubowner. Доступ к этому ключу позволяет злоумышленнику вызвать функцию Azure IoT Hub Registry Manager, которая возвращает информацию о подключении для всех устройств Gardyn Home Kit и Studio. Тот же ключ позволяет выполнять произвольные команды на конкретном подключенном устройстве и может позволить атакующему перемещаться на другие устройства в домашней сети жертвы.
Это уведомление IoT Hub (ICSA-26-183-03) описывает радиус поражения плоскости управления административных учетных данных. Оно связано с, но отличается от CVE-2025-1242 в ICSA-26-055-03, который описывал раскрытие учетных данных iothubowner через неаутентифицированные ответы API, обратный инжиниринг мобильного приложения и анализ прошивки. CVE-2026-13768 фиксирует, что позволяет наличие этих учетных данных: перечисление всего парка устройств, удаленное выполнение кода на каждом устройстве и латеральное перемещение в домашнюю LAN.
Детали уязвимости
Учетные данные
Политика общего доступа iothubowner является учетными данными с наивысшими привилегиями в Azure IoT Hub. Microsoft документирует её как только для административного обслуживания бэкенда, никогда не распространяется среди клиентов.
| Разрешение | Возможность |
|---|
| RegistryRead | Перечислять все устройства в парке |
Перечисление устройств (Registry Manager)
С помощью ключа IoTHubRegistryManager возвращает информацию о подключении для всего парка:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| Показатель | Количество | Источник |
|---|
| Зарегистрированные устройства | 138,160+ | CISA / запись уведомления |
| Перечисленные устройства | 129,949 | Перечисление исследователем, декабрь 2025 |
| В сети на момент перечисления |
Удаленное выполнение кода на каждом устройстве
Прямые методы с облака на устройство достигают любого устройства. В сочетании с точкой внедрения команд в обработчике upgrade() устройства (CVE-2025-29631) метод C2D дает выполнение команд от root на целевом устройстве:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # injection sink in upgrade()
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
Переход в домашнюю сеть
Каждое устройство находится в домашней WiFi сети клиента. Выполнение команд на устройстве предоставляет точку опоры за домашним брандмауэром, откуда атакующий может сканировать LAN и взаимодействовать с другими хостами (маршрутизаторы, NAS, камеры, умные замки, персональные компьютеры). Устройство является точкой перехода; оно уже внутри сети. Это условие латерального перемещения Gr0m-013.
Соответствие скоординированным обнаружениям
Устранение
Согласно ICSA-26-183-03, Gardyn заявляет, что развернутая инфраструктура IoT Hub была обновлена для устранения перечисленных уязвимостей.
- Смените административные учетные данные
iothubowner (прерывает начальный доступ).
- Выдайте учетные данные с минимальными привилегиями для каждого устройства; откажитесь от общепарковых административных ключей на любом пути, доступном клиенту.
- Устраните точку внедрения команд в
upgrade() (CVE-2025-29631) для удаления примитива удаленного выполнения кода.
- Внедрите разрешенный список команд для прямых методов.
- Включите журналирование доступа IoT Hub и оповещения об аномалиях (поставщик заявил CISA, что журналирование доступа на затронутых конечных точках отсутствовало в период раскрытия).
Исследователь: Michael Groberman (Gr0m) · Дело: CERT/CC VU#653116 · Уведомление: ICSA-26-183-03