
CVE-2026-32646: Отсутствие аутентификации на конечной точке администрирования устройства — Gardyn Home Kit (ICSA-26-055-03)
| Поле | Значение |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (Обновление A) |
| CVSS 3.1 | 7.5 (Высокий) |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (Отсутствие аутентификации для критической функции) |
| Исследователь | Michael Groberman — Gr0m |
| Опубликовано | 2026-04-02 (Обновление A) |
| Поле | Значение |
|---|---|
| Производитель | Gardyn |
| Продукт | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Компонент | Cloud API |
| Затронутые версии | Cloud API < 2.12.2026 |
Административная конечная точка управления устройствами /api/admin/devices доступна без аутентификации. Эта конечная точка раскрывает функции перечисления устройств, получения метаданных и управления устройствами, предназначенные исключительно для административного использования.
Конечная точка административного управления устройствами доступна публично без каких-либо механизмов аутентификации или авторизации:
GET [REDACTED — Cloud API host]/api/admin/devices
Authentication: NONE
Неаутентифицированная конечная точка позволяет:
Данная конечная точка предоставляет альтернативный путь к перечислению устройств, не требующий учётных данных IoT Hub (CVE-2025-1242). В то время как CVE-2025-1242 обеспечивает перечисление через реестр Azure IoT Hub, данная конечная точка обеспечивает перечисление через серверный API Gardyn — два независимых пути к одним и тем же данным.
В сочетании с CVE-2026-25197 (IDOR) идентификаторы устройств, полученные с этой конечной точки, могут быть использованы для перехода к персональным данным пользователей (PII) через REST API.
| Служба | Назначение |
|---|---|
| Azure App Service Authentication (Easy Auth) |
Gardyn рекомендует обновить Cloud API до версии 2.12.2026 или более поздней. Дополнительную информацию см. на https://mygardyn.com/security/.
Рекомендуемые меры защиты для владельцев устройств:
Рекомендуемое исправление для производителя:
/api/admin/*| Дата | Событие |
|---|---|
| 2025-10-14 | Первоначальное раскрытие производителю |
| 2025-12-11 | Раскрытие в CERT/CC |
| 2026-02-24 | Опубликован ICSA-26-055-03 (первоначальная редакция) |
| 2026-04-02 | ICSA-26-055-03, обновление A — добавлен CVE-2026-32646 |
Сообщено Michael Groberman — Gr0m в CISA.
| Встроенное промежуточное ПО для аутентификации — один переключатель защищает все конечные точки |
| Azure App Service Access Restrictions | Правила доступа на основе IP-адресов или виртуальных сетей (VNet), ограничивающие доступ к конкретным конечным точкам |
| Azure RBAC | Управление доступом на основе ролей, разделяющее административные и пользовательские операции |