
CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)
Отсутствие аутентификации: конечная точка учетной записи пользователя
| Поле | Значение |
|---|---|
| CVE | CVE-2026-28766 |
| Серьезность | Критический (9.3) |
| Вектор CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| Слабость (CWE) | CWE-306: Отсутствие аутентификации для критической функции |
| Затронутые компоненты | Cloud API <2.12.2026 |
| Поставщик | Gardyn Inc. |
| Затронутые продукты | Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0 |
| Сектор | Продовольствие и сельское хозяйство (классификация CISA) |
| Статус согласно обновлению CISA A | Устранено |
Согласно рекомендации CISA, неаутентифицированная конечная точка облачного API (/api/users) раскрывал записи, описанные в рекомендации как «вся информация об учетных записях пользователей» для примерно 134 215 клиентов.
Отдельно каталогизированная сопутствующая конечная точка для одной записи (/api/user/{id}, опубликованная как CVE-2026-25197) возвращала записи на пользователя — включая физические адреса — по последовательному целочисленному идентификатору без аутентификации, делая то же пространство пользователей перечислимым по одной записи за раз.
Согласно обновлению CISA A (2 апреля 2026 г.), данная CVE устранена. Исправленные версии, указанные CISA: мобильное приложение Gardyn 2.11.0 или новее; облачное API Gardyn 2.12.2026 или новее; прошивка Home Kit master.622 или новее.
Сообщено Michael Groberman — Gr0m в CISA через CERT/CC VINCE Case VU#653116.