
CVE-2026-32662: Активный отладочный код в производственной среде — Gardyn Home Kit (ICSA-26-055-03)
| Поле | Значение |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Обновление A) |
| CVSS 3.1 | 5.3 (Средний) |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Активный отладочный код) |
| Исследователь | Michael Groberman — Gr0m |
| Опубликовано | 2026-04-02 (Обновление A) |
| Поле | Значение |
|---|---|
| Вендор | Gardyn |
| Продукт | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Компонент | Cloud API |
| Затронутые версии | Cloud API < 2.12.2026 |
В производственной среде присутствуют конечные точки API для разработки и тестирования, дублирующие функциональность производственной среды. Исторически эти конечные точки предоставляли доступ к производственным учётным данным при ослабленных или полностью отсутствующих механизмах аутентификации. Кроме того, учётные данные и конфигурация среды разработки встроены в сборки производственного мобильного приложения и панели администратора.
Обнаружено несколько конечных точек API для разработки и тестирования, дублирующих производственную инфраструктуру:
| Конечная точка | Назначение | Статус |
|---|---|---|
[REDACTED — Dev API host #1] | API для разработки | 403 Forbidden (заблокировано) |
[REDACTED — Dev API host #2] | API для разработки | Неизвестно |
API для разработки исторически принимал те же запросы на подготовку, что и производственный API, и возвращал полные производственные учётные данные, включая учётные данные IoT Hub iothubowner (CVE-2025-1242), — без аутентификации.
Среда разработки была настроена с производственными учётными данными, то есть компрометация менее защищённой среды разработки предоставляла полный доступ к производственному парку устройств IoT Hub.
Учётные данные и конфигурация среды разработки были обнаружены встроенными в артефакты производственного приложения:
Мобильное приложение (index.android.bundle):
JavaScript-сборка панели администратора (admin.gardyn.io):
[REDACTED — Dev API host])Анализ производственных сборок и Firebase Remote Config позволил выявить полную поверхность производственного API:
Сейчас конечные точки разработки возвращают ответ 403 Forbidden, что указывает на их блокировку, однако инфраструктура остаётся развёрнутой. Учётные данные среды разработки по-прежнему встроены в опубликованные сборки мобильного приложения.
iothubowner был доступен)Azure предоставляет встроенные средства разделения сред и контроля развёртывания, предотвращающие попадание кода разработки в производственную среду:
| Сервис | Назначение |
|---|---|
| Azure App Service Deployment Slots |
Gardyn рекомендует обновить Cloud API до версии 2.12.2026 или более поздней. Дополнительную информацию см. на https://mygardyn.com/security/.
Рекомендуемое исправление для вендора:
| Дата | Событие |
|---|---|
| 2025-10-14 | Первоначальное раскрытие вендору |
| 2025-12-11 | Раскрытие в CERT/CC |
| 2026-02-24 | Опубликован ICSA-26-055-03 (первоначальный) |
| 2026-04-02 | ICSA-26-055-03, обновление A — добавлен CVE-2026-32662 |
Сообщено Michael Groberman — Gr0m в CISA.
| Конечная точка | Назначение |
|---|
[REDACTED — Production host] | Основной производственный API |
[REDACTED — Legacy host] | Устаревший API |
[REDACTED — Orders host] | Обработка заказов |
[REDACTED — Kelby service host] | Сервисный слой ИИ-ассистента |
[REDACTED — Data API host] | API данных |
| Отдельные промежуточные среды и среды разработки с независимыми конфигурациями — перенос в производство только после проверки |
| Azure App Service Environment Variables | Параметры конфигурации для каждого слота, предотвращающие появление производственных учётных данных в непроизводственных средах |
| GitHub Actions / Azure DevOps Environment Gates | Проверки CI/CD-конвейера, подтверждающие отсутствие отладочных артефактов и учётных данных разработки перед развёртыванием |