
CVE-2026-25197: Обход авторизации через IDOR — Gardyn Home Kit (ICSA-26-055-03)
| Поле | Значение |
|---|---|
| CVE | CVE-2026-25197 |
| ICSA | ICSA-26-055-03 (Обновление A) |
| CVSS 3.1 | 9.1 (критический) |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-639 (Authorization Bypass Through User-Controlled Key) |
| Исследователь | Michael Groberman — Gr0m |
| Опубликовано | 2026-04-02 (Обновление A) |
| Поле | Значение |
|---|---|
| Производитель | Gardyn |
| Продукт | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Компонент | Cloud API |
| Затронутые версии | Cloud API < 2.12.2026 |
Две конечные точки REST API возвращают данные пользователей без проверок авторизации на уровне пользователя:
/api/users возвращает полный список пользователей. Аутентификация не требуется./api/user/{id} возвращает профиль пользователя, идентифицируемого по {id}. Не выполняется проверка того, что запрашивающая сторона авторизована на доступ к записи этого пользователя.Идентификаторы пользователей представляют собой последовательные целые числа, что позволяет перечислить все 134 215+ учетных записей пользователей и связанные с ними устройства через конечную точку /api/user/{id}.
Конечная точка /api/users принимает неаутентифицированные запросы и возвращает полный список пользователей. Для этой конечной точки не выполняются ни аутентификация, ни ограничение частоты запросов, ни журналирование доступа.
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE
Конечная точка /api/user/{id} принимает идентификатор пользователя в качестве параметра пути и возвращает профиль соответствующего пользователя. Конечная точка не выполняет проверку авторизации, чтобы убедиться, что запрашивающая сторона связана с запрашиваемым пользователем. Идентификаторы пользователей — последовательные целые числа.
GET [REDACTED — Cloud API host]/api/user/{user_id}
Данные, раскрываемые для каждого пользователя:
| Поле | Описание |
|---|---|
| Имя | Полное имя |
| Эл. почта | Адрес электронной почты |
| Адрес | Физический адрес |
URL-адреса изображений с камер следуют предсказуемому шаблону, включающему последовательный идентификатор пользователя, идентификатор устройства и временную метку. После получения идентификаторов пользователя и устройства через IDOR злоумышленник может сформировать корректные URL для доступа к изображениям с камер любого пользователя без дополнительной аутентификации. Камера Gardyn записывает только неподвижные изображения — аудиопотоки не записываются и не раскрываются.
/api/users (без аутентификации, полный список пользователей) и /api/user/{id} (последовательный IDOR, данные любого пользователя)| Служба | Назначение |
|---|---|
| Azure AD B2C | Идентификация на основе токенов с утверждениями, ограниченными для каждого пользователя |
| UUID/GUID идентификаторы |
Компания Gardyn рекомендует обновить Cloud API до версии 2.12.2026 или более поздней. Дополнительную информацию см. на https://mygardyn.com/security/.
Рекомендуемые меры снижения риска для владельцев устройств:
Рекомендуемое исправление для производителя:
| Дата | Событие |
|---|---|
| 2025-10-14 | Первоначальное раскрытие производителю |
| 2025-12-11 | Раскрытие в CERT/CC |
| 2026-02-24 | Опубликован ICSA-26-055-03 (первоначальная версия) |
| 2026-04-02 | Обновление A к ICSA-26-055-03 — добавлены CVE-2026-25197, CVE-2026-28766, CVE-2026-32646, CVE-2026-28767, CVE-2026-32662 |
Сообщено Michael Groberman — Gr0m в CISA.
| Устройства | Связанные идентификаторы устройств и серийные номера |
| Настройки | Конфигурация учетной записи |
| Неперечисляемые идентификаторы |
| Промежуточное ПО авторизации | Проверка авторизации для каждого запроса |