Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-28767 — CVE-2026-28767: Отсутствие аутентификации на конечной точке уведомлений администратора — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
Инструменты/GitHubGitHub/michaeladamgroberman/cve-2026-28767
Безопасность IoTАнализ уязвимостейВеб-безопасностьБезопасность облачных средНеправильная КонфигурацияБезопасность API
GitHubmichaeladamgroberman/cve-2026-28767

CVE-2026-28767

CVE-2026-28767: Отсутствие аутентификации на конечной точке уведомлений администратора — Gardyn Home Kit (ICSA-26-055-03)

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт
23 месяцев назадЕщё не проверено

CVE-2026-28767: Отсутствие аутентификации на конечной точке административных уведомлений

Консультация

ПолеЗначение
CVECVE-2026-28767
ICSAICSA-26-055-03 (Update A)
CVSS 3.15.3 (Средний)
ВекторCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-306 (Отсутствие аутентификации для критической функции)
ИсследовательMichael Groberman — Gr0m
Опубликовано2026-04-02 (Update A)

Продукт

ПолеЗначение
ПроизводительGardyn
ПродуктGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
КомпонентCloud API
Затронутые версииCloud API < 2.12.2026

Краткое описание

Административная конечная точка /api/admin/notifications доступна без аутентификации, что открывает внутренние данные системы уведомлений и административные сообщения для неаутентифицированных пользователей.

Детали уязвимости

Неаутентифицированный доступ

Конечная точка административных уведомлений общедоступна без каких-либо средств аутентификации или авторизации:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE

Раскрытые данные

Неаутентифицированная конечная точка предоставляет доступ к:

  • Данные внутренней системы уведомлений и шаблоны сообщений
  • Административные сообщения и системные оповещения
  • Конфигурации push-уведомлений и статус доставки
  • Настройки уведомлений пользователей и данные таргетинга

Системная закономерность

Эта конечная точка является частью более широкой закономерности отсутствия аутентификации на пути Gardyn /api/admin/*. Как /api/admin/devices (CVE-2026-32646), так и /api/admin/notifications не имеют аутентификации, что позволяет предположить, что всё пространство имён административного API могло быть развёрнуто без контроля доступа.

Воздействие

  • Раскрытие информации о внутренних административных сообщениях
  • Видимость операционных процессов и системных событий
  • Раскрытие шаблонов уведомлений и данных таргетинга
  • Ценность для разведки с целью выявления поведения системы, шаблонов взаимодействия пользователей и административных рабочих процессов
  • Потенциальная возможность внедрения или изменения уведомлений, если операции записи раскрыты

Стандартные сервисы, доступные для данного класса конечных точек

СервисНазначение
Azure App Service Authentication (Easy Auth)Встроенное промежуточное ПО аутентификации — один переключатель защищает все конечные точки
Azure App Service Access RestrictionsПравила доступа на основе IP или VNet для ограничения того, кто может достигать конкретных конечных точек

Устранение

Gardyn рекомендует обновиться до версии Cloud API 2.12.2026 или более поздней. Смотрите https://mygardyn.com/security/ для получения дополнительной информации.

Рекомендуемое исправление для производителя:

  1. Требовать административной аутентификации на всех конечных точках /api/admin/*
  2. Внедрить контроль доступа на основе ролей для административных операций
  3. Провести аудит всех конечных точек в пути /api/admin/ на предмет отсутствия аутентификации
  4. Разместить административные конечные точки за отдельным путём с контролем доступа
  5. Провести аудит журналов доступа на предмет несанкционированного доступа к административным конечным точкам

Хронология

ДатаСобытие
2025-10-14Первоначальное раскрытие производителю
2025-12-11Раскрытие в CERT/CC
2026-02-24Опубликовано ICSA-26-055-03 (первоначальное)
2026-04-02ICSA-26-055-03 Update A — добавлен CVE-2026-28767

Ссылки

  • CVE-2026-28767 -- CVE Record
  • ICSA-26-055-03
  • CWE-306: Отсутствие аутентификации для критической функции

Авторство

Сообщено Michael Groberman — Gr0m в CISA.

Скачать инструмент