Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-28766 — CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Инструменты/GitHubGitHub/michaeladamgroberman/cve-2026-28766
IoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityAuthenticationAPI Security
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт
2 месяцев назадЕщё не проверено

CVE-2026-28766

Отсутствие аутентификации: конечная точка учетной записи пользователя

ПолеЗначение
CVECVE-2026-28766
СерьезностьКритический (9.3)
Вектор CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Слабость (CWE)CWE-306: Отсутствие аутентификации для критической функции
Затронутые компонентыCloud API <2.12.2026
ПоставщикGardyn Inc.
Затронутые продуктыGardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0
СекторПродовольствие и сельское хозяйство (классификация CISA)
Статус согласно обновлению CISA AУстранено

Что задокументировано

Согласно рекомендации CISA, неаутентифицированная конечная точка облачного API (/api/users) раскрывал записи, описанные в рекомендации как «вся информация об учетных записях пользователей» для примерно 134 215 клиентов.

Отдельно каталогизированная сопутствующая конечная точка для одной записи (/api/user/{id}, опубликованная как CVE-2026-25197) возвращала записи на пользователя — включая физические адреса — по последовательному целочисленному идентификатору без аутентификации, делая то же пространство пользователей перечислимым по одной записи за раз.

Первичные источники

  • CISA ICSA-26-055-03 (Update A)
  • NVD: CVE-2026-28766
  • MITRE CVE Record: CVE-2026-28766

Меры по устранению согласно обновлению CISA A

Согласно обновлению CISA A (2 апреля 2026 г.), данная CVE устранена. Исправленные версии, указанные CISA: мобильное приложение Gardyn 2.11.0 или новее; облачное API Gardyn 2.12.2026 или новее; прошивка Home Kit master.622 или новее.

Авторство

Сообщено Michael Groberman — Gr0m в CISA через CERT/CC VINCE Case VU#653116.

Скачать инструмент