
CVE-2026-55726: Публично доступный контейнер Azure Blob Storage (журналы устройств) - Gardyn (ICSA-26-183-03)
| Поле | Значение |
|---|---|
| CVE | CVE-2026-55726 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 5.3 (Средний) |
| Вектор (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Вектор (4.0) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-497 (Раскрытие конфиденциальной информации системы неавторизованной сфере управления) |
| Исследователь | Michael Groberman |
| Опубликовано | 2026-07-02 |
| Скоординированная находка | Gr0m-017 (публичный blob-контейнер device-log) |
| Поле | Значение |
|---|---|
| Вендор | Gardyn |
| Продукт | Gardyn Home Kit, Gardyn Studio |
| Компонент | Cloud API / Azure Blob Storage (контейнер device-log) |
| Затронутые версии | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
Контейнер Azure Blob Storage, используемый для журналов устройств Gardyn, общедоступен для перечисления без аутентификации. Злоумышленник может перечислять и читать любые файлы журналов устройств в контейнере. Журналы были доступны примерно с мая 2020 года до момента раскрытия (5+ лет).
Контейнер device-log разрешает анонимное перечисление и чтение объектов. Раскрываемое содержимое включает:
| Данные | Пример / примечание |
|---|---|
| Хеши идентификаторов устройств | присутствуют в именах файлов |
| Имена WiFi SSID | включая внутренние SSID, такие как Gardyn-Office |
| Внутренние пути скриптов | расположение файловой системы ПО устройства |
| Системные конфигурации | настройки устройства |
| Версии прошивки | снятие отпечатка / таргетирование |
| Последовательности загрузки | поведение при запуске |
| Конфигурации cron | детали запланированных задач |
| Журналы ошибок | трассировки стека |
Воздействие заключается в раскрытии информации, снятии отпечатка устройства и разведке внутренней сети (имена SSID и пути поддерживают таргетирование).
| Аспект | Деталь |
|---|---|
| Gr0m-017 | Публичный blob-контейнер device-log, неаутентифицированное перечисление, журналы с мая 2020+ |
| Согласование CWE | Исследователь отслеживал классифицированный CWE-200; CISA присвоила более конкретный CWE-497 |
| Отличается от | CVE-2025-10681 / Gr0m-004 (жестко заданный blob-учетные данные) и Gr0m-011 (SAS-токен с правами записи). Данная находка — неаутентифицированное перечисление/чтение самого контейнера журналов |
В соответствии с ICSA-26-183-03, Gardyn сообщает, что инфраструктура развернутого IoT Hub была обновлена для устранения перечисленных уязвимостей.
Исследователь: Michael Groberman (Gr0m) · Дело: CERT/CC VU#653116 · Консультация: ICSA-26-183-03