Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/michaeladamgroberman/cve-2026-32662
Безопасность IoTАнализ уязвимостейБезопасность облачных средМобильная безопасностьБезопасность Цепочки ПоставокСтатьи и ИсследованияНеправильная КонфигурацияОбучение и ОбразованиеБезопасность API

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662: Активный отладочный код в производственной среде — Gardyn Home Kit (ICSA-26-055-03)

РепозиторийСайт
43 месяцев назадЕщё не проверено

CVE-2026-32662: Активный отладочный код в производственной среде

Уведомление

ПолеЗначение
CVECVE-2026-32662
ICSAICSA-26-055-03 (Обновление A)
CVSS 3.15.3 (Средний)
ВекторCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Активный отладочный код)
ИсследовательMichael Groberman — Gr0m
Опубликовано2026-04-02 (Обновление A)

Продукт

ПолеЗначение
ВендорGardyn
ПродуктGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
КомпонентCloud API
Затронутые версииCloud API < 2.12.2026

Краткое описание

В производственной среде присутствуют конечные точки API для разработки и тестирования, дублирующие функциональность производственной среды. Исторически эти конечные точки предоставляли доступ к производственным учётным данным при ослабленных или полностью отсутствующих механизмах аутентификации. Кроме того, учётные данные и конфигурация среды разработки встроены в сборки производственного мобильного приложения и панели администратора.

Детали уязвимости

Конечные точки API для разработки

Обнаружено несколько конечных точек API для разработки и тестирования, дублирующих производственную инфраструктуру:

Конечная точкаНазначениеСтатус
[REDACTED — Dev API host #1]API для разработки403 Forbidden (заблокировано)
[REDACTED — Dev API host #2]API для разработкиНеизвестно

Историческая утечка учётных данных

API для разработки исторически принимал те же запросы на подготовку, что и производственный API, и возвращал полные производственные учётные данные, включая учётные данные IoT Hub iothubowner (CVE-2025-1242), — без аутентификации.

Среда разработки была настроена с производственными учётными данными, то есть компрометация менее защищённой среды разработки предоставляла полный доступ к производственному парку устройств IoT Hub.

Учётные данные разработки в производственных сборках

Учётные данные и конфигурация среды разработки были обнаружены встроенными в артефакты производственного приложения:

Мобильное приложение (index.android.bundle):

  • Имена хостов и конечные точки API для разработки
  • Учётные данные Firebase-проекта для разработки
  • Строки подключения тестовой/промежуточной среды

JavaScript-сборка панели администратора (admin.gardyn.io):

  • Конечная точка API для разработки, раскрытая в производственной сборке ([REDACTED — Dev API host])
  • Учётные данные среды разработки
  • Параметры отладочной конфигурации
  • Внутренние идентификаторы ресурсов Azure

Перечисление конечных точек производственного API

Анализ производственных сборок и Firebase Remote Config позволил выявить полную поверхность производственного API:

Текущий статус

Сейчас конечные точки разработки возвращают ответ 403 Forbidden, что указывает на их блокировку, однако инфраструктура остаётся развёрнутой. Учётные данные среды разработки по-прежнему встроены в опубликованные сборки мобильного приложения.

Влияние

  • Историческая утечка учётных данных через конечные точки разработки (производственный ключ iothubowner был доступен)
  • Учётные данные среды разработки в производственных сборках позволяют обнаруживать окружения и проводить целевую разведку
  • Параллельные среды разработки с производственными учётными данными создают альтернативные пути атак
  • Перечисление внутренней поверхности API способствует эксплуатации других уязвимостей
  • Риск повторного раскрытия в будущем при ослаблении контроля доступа к конечным точкам разработки

Стандартные сервисы для данного класса конечных точек

Azure предоставляет встроенные средства разделения сред и контроля развёртывания, предотвращающие попадание кода разработки в производственную среду:

СервисНазначение
Azure App Service Deployment Slots

Устранение

Gardyn рекомендует обновить Cloud API до версии 2.12.2026 или более поздней. Дополнительную информацию см. на https://mygardyn.com/security/.

Рекомендуемое исправление для вендора:

  1. Полностью вывести из эксплуатации публично маршрутизируемые конечные точки разработки
  2. Внедрить сегментацию сети, изолирующую непроизводственные среды от интернета
  3. Никогда не использовать производственные учётные данные в средах разработки
  4. Удалить имена хостов разработки, учётные данные и отладочную конфигурацию из производственных сборок приложения
  5. Удалять отладочные символы, пути сборки и метаданные окружения из производственных сборок
  6. Внедрить конвейер сборки, проверяющий отсутствие артефактов разработки в релизных сборках
  7. Проводить регулярные аудиты открытых конечных точек Azure Web App

Хронология

ДатаСобытие
2025-10-14Первоначальное раскрытие вендору
2025-12-11Раскрытие в CERT/CC
2026-02-24Опубликован ICSA-26-055-03 (первоначальный)
2026-04-02ICSA-26-055-03, обновление A — добавлен CVE-2026-32662

Ссылки

  • CVE-2026-32662 — запись CVE
  • ICSA-26-055-03
  • CWE-489: Активный отладочный код

Авторство

Сообщено Michael Groberman — Gr0m в CISA.

Скачать инструмент
Конечная точкаНазначение
[REDACTED — Production host]Основной производственный API
[REDACTED — Legacy host]Устаревший API
[REDACTED — Orders host]Обработка заказов
[REDACTED — Kelby service host]Сервисный слой ИИ-ассистента
[REDACTED — Data API host]API данных
Отдельные промежуточные среды и среды разработки с независимыми конфигурациями — перенос в производство только после проверки
Azure App Service Environment VariablesПараметры конфигурации для каждого слота, предотвращающие появление производственных учётных данных в непроизводственных средах
GitHub Actions / Azure DevOps Environment GatesПроверки CI/CD-конвейера, подтверждающие отсутствие отладочных артефактов и учётных данных разработки перед развёртыванием