
CVE-2026-28767: Отсутствие аутентификации на конечной точке уведомлений администратора — Gardyn Home Kit (ICSA-26-055-03)
| Поле | Значение |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3 (Средний) |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (Отсутствие аутентификации для критической функции) |
| Исследователь | Michael Groberman — Gr0m |
| Опубликовано | 2026-04-02 (Update A) |
| Поле | Значение |
|---|---|
| Производитель | Gardyn |
| Продукт | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Компонент | Cloud API |
| Затронутые версии | Cloud API < 2.12.2026 |
Административная конечная точка /api/admin/notifications доступна без аутентификации, что открывает внутренние данные системы уведомлений и административные сообщения для неаутентифицированных пользователей.
Конечная точка административных уведомлений общедоступна без каких-либо средств аутентификации или авторизации:
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
Неаутентифицированная конечная точка предоставляет доступ к:
Эта конечная точка является частью более широкой закономерности отсутствия аутентификации на пути Gardyn /api/admin/*. Как /api/admin/devices (CVE-2026-32646), так и /api/admin/notifications не имеют аутентификации, что позволяет предположить, что всё пространство имён административного API могло быть развёрнуто без контроля доступа.
| Сервис | Назначение |
|---|---|
| Azure App Service Authentication (Easy Auth) | Встроенное промежуточное ПО аутентификации — один переключатель защищает все конечные точки |
| Azure App Service Access Restrictions | Правила доступа на основе IP или VNet для ограничения того, кто может достигать конкретных конечных точек |
Gardyn рекомендует обновиться до версии Cloud API 2.12.2026 или более поздней. Смотрите https://mygardyn.com/security/ для получения дополнительной информации.
Рекомендуемое исправление для производителя:
/api/admin/*/api/admin/ на предмет отсутствия аутентификации| Дата | Событие |
|---|---|
| 2025-10-14 | Первоначальное раскрытие производителю |
| 2025-12-11 | Раскрытие в CERT/CC |
| 2026-02-24 | Опубликовано ICSA-26-055-03 (первоначальное) |
| 2026-04-02 | ICSA-26-055-03 Update A — добавлен CVE-2026-28767 |
Сообщено Michael Groberman — Gr0m в CISA.