Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/michaeladamgroberman/cve-2026-32646
РазведкаБезопасность IoTАнализ уязвимостейСбор информацииТестирование на ПроникновениеБезопасность облачных средАутентификацияНеправильная КонфигурацияБезопасность API

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646: Отсутствие аутентификации на конечной точке администрирования устройства — Gardyn Home Kit (ICSA-26-055-03)

РепозиторийСайт
33 месяцев назадЕщё не проверено

CVE-2026-32646: Отсутствие аутентификации на административной конечной точке управления устройствами

Уведомление

ПолеЗначение
CVECVE-2026-32646
ICSAICSA-26-055-03 (Обновление A)
CVSS 3.17.5 (Высокий)
ВекторCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (Отсутствие аутентификации для критической функции)
ИсследовательMichael Groberman — Gr0m
Опубликовано2026-04-02 (Обновление A)

Продукт

ПолеЗначение
ПроизводительGardyn
ПродуктGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
КомпонентCloud API
Затронутые версииCloud API < 2.12.2026

Краткое описание

Административная конечная точка управления устройствами /api/admin/devices доступна без аутентификации. Эта конечная точка раскрывает функции перечисления устройств, получения метаданных и управления устройствами, предназначенные исключительно для административного использования.

Детали уязвимости

Неаутентифицированный административный доступ

Конечная точка административного управления устройствами доступна публично без каких-либо механизмов аутентификации или авторизации:

root@kitploit:~
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE

Раскрываемые функции

Неаутентифицированная конечная точка позволяет:

  • Перечисление устройств — список всех зарегистрированных устройств в парке
  • Метаданные устройств — серийные номера, версии прошивки, статус онлайн/офлайн, отметки времени последней активности
  • Сопоставление устройств с пользователями — какой пользователь владеет каким устройством
  • Операции управления устройствами — административные CRUD-операции над записями устройств

Связь с другими обнаруженными проблемами

Данная конечная точка предоставляет альтернативный путь к перечислению устройств, не требующий учётных данных IoT Hub (CVE-2025-1242). В то время как CVE-2025-1242 обеспечивает перечисление через реестр Azure IoT Hub, данная конечная точка обеспечивает перечисление через серверный API Gardyn — два независимых пути к одним и тем же данным.

В сочетании с CVE-2026-25197 (IDOR) идентификаторы устройств, полученные с этой конечной точки, могут быть использованы для перехода к персональным данным пользователей (PII) через REST API.

Воздействие

  • Полное перечисление парка устройств без аутентификации (~138,160 зарегистрированных устройств)
  • Раскрытие метаданных устройств (серийные номера, версии прошивки, статус) позволяет проводить целевые атаки
  • Сопоставление устройств с пользователями открывает возможность массовых нарушений конфиденциальности
  • Предоставляет разведывательные данные для эксплуатации CVE-2025-1242 (учётные данные IoT Hub) и CVE-2025-29631 (инъекция команд)
  • Раскрытие административных функций может позволить манипулировать устройствами

Стандартные службы, доступные для конечных точек данного класса

СлужбаНазначение
Azure App Service Authentication (Easy Auth)

Устранение

Gardyn рекомендует обновить Cloud API до версии 2.12.2026 или более поздней. Дополнительную информацию см. на https://mygardyn.com/security/.

Рекомендуемые меры защиты для владельцев устройств:

  • Изолируйте устройство Gardyn в выделенной VLAN или сегменте IoT-сети

Рекомендуемое исправление для производителя:

  1. Требовать административную аутентификацию на всех конечных точках /api/admin/*
  2. Внедрить управление доступом на основе ролей, разделяющее административные и пользовательские операции
  3. Разместить административные конечные точки за отдельным путём с контролем доступа (не на публичном API)
  4. Проводить аудит журналов доступа административных конечных точек на предмет несанкционированного доступа
  5. Внедрить ограничение частоты запросов на конечных точках, возвращающих списки устройств

Хронология

ДатаСобытие
2025-10-14Первоначальное раскрытие производителю
2025-12-11Раскрытие в CERT/CC
2026-02-24Опубликован ICSA-26-055-03 (первоначальная редакция)
2026-04-02ICSA-26-055-03, обновление A — добавлен CVE-2026-32646

Ссылки

  • CVE-2026-32646 — запись CVE
  • ICSA-26-055-03
  • CWE-306: Отсутствие аутентификации для критической функции

Авторство

Сообщено Michael Groberman — Gr0m в CISA.

Скачать инструмент
Встроенное промежуточное ПО для аутентификации — один переключатель защищает все конечные точки
Azure App Service Access RestrictionsПравила доступа на основе IP-адресов или виртуальных сетей (VNet), ограничивающие доступ к конкретным конечным точкам
Azure RBACУправление доступом на основе ролей, разделяющее административные и пользовательские операции