
Консультация, описывающая активный отладочный код в облачном API Gardyn Home Kit, раскрывающий точки разработки и встроенные учётные данные, с рекомендациями по устранению.
CERT/CC VU#653116 | Консультация CISA ICSA-26-055-03 | Все CVE | Репозиторий кейсов
| Поле | Значение |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03 (Обновление A) |
| CVSS 3.1 | 5.3 (Средний) |
| Вектор | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489 (Активный отладочный код) |
| Исследователь | Michael Groberman — Gr0m |
| Опубликовано | 2026-04-02 (Обновление A) |
| Поле | Значение |
|---|---|
| Производитель | Gardyn |
| Продукт | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| Компонент | Cloud API |
| Затронутые версии | Cloud API < 2.12.2026 |
В производственной среде присутствуют конечные точки API для разработки и тестирования, которые дублируют производственную функциональность. Исторически эти конечные точки предоставляли доступ к производственным учётным данным с ослабленным или отсутствующим контролем аутентификации. Кроме того, учётные данные и конфигурация среды разработки встроены в производственные сборки мобильного приложения и панели администратора.
Было обнаружено несколько конечных точек API для разработки и тестирования, которые параллельны производственной инфраструктуре:
| Конечная точка | Назначение | Статус |
|---|---|---|
[СКРЫТО — хост Dev API №1] | API для разработки | 403 Forbidden (заблокировано) |
[СКРЫТО — хост Dev API №2] | API для разработки | Неизвестно |
Исторически API для разработки принимал те же запросы на предоставление доступа, что и производственный, и возвращал полные производственные учётные данные, включая учётные данные IoT Hub iothubowner (CVE-2025-1242) — без аутентификации.
Среда разработки была настроена с производственными учётными данными, что означало: компрометация менее защищённой среды разработки предоставляла полный доступ к производственному парку IoT Hub.
Учётные данные и конфигурация среды разработки были обнаружены встроенными в производственные артефакты приложения:
Мобильное приложение (index.android.bundle):
JavaScript-бандл панели администратора (admin.gardyn.io):
[СКРЫТО — хост Dev API])Анализ производственных бандлов и Firebase Remote Config выявил полную поверхность производственного API:
Конечные точки разработки теперь возвращают ответы 403 Forbidden, что указывает на их блокировку, однако инфраструктура остаётся развёрнутой. Учётные данные разработки остаются встроенными в опубликованные сборки мобильного приложения.
iothubowner был доступен)Azure предоставляет встроенные средства разделения сред и контроля развёртывания, которые предотвращают попадание кода разработки в производственную среду:
| Сервис | Назначение |
|---|---|
| Слоты развёртывания Azure App Service |
Gardyn рекомендует обновить Cloud API до версии 2.12.2026 или более поздней. Дополнительную информацию см. на https://mygardyn.com/security/.
Рекомендуемое исправление для производителя:
| Дата | Событие |
|---|---|
| 2025-10-14 | Первоначальное раскрытие производителю (действия исследователя и потребителя — двойной статус; исследователь раскрыл информацию как затронутый клиент Gardyn в дополнение к роли обнаружившего исследователя; см. постоянное примечание VU653116) |
Сообщено Michael Groberman — Gr0m в CISA.
| Конечная точка | Назначение |
|---|
[СКРЫТО — производственный хост] | Основной производственный API |
[СКРЫТО — устаревший хост] | Устаревший API |
[СКРЫТО — хост заказов] | Обработка заказов |
[СКРЫТО — хост сервиса Kelby] | Сервисный уровень ИИ-ассистента |
[СКРЫТО — хост Data API] | Data API |
| Раздельные среды промежуточного хранения/разработки с независимыми конфигурациями — переключение на производственную среду только после проверки |
| Переменные среды Azure App Service | Параметры конфигурации для каждого слота, предотвращающие появление производственных учётных данных в непроизводственных средах |
| Шлюзы сред GitHub Actions / Azure DevOps | Проверки CI/CD-конвейера, подтверждающие отсутствие отладочных артефактов или учётных данных разработки перед развёртыванием |
| 2025-12-11 | Раскрытие в CERT/CC (действия исследователя и потребителя — двойной статус; через 58 дней после первоначального раскрытия производителю) |
| 2026-02-24 | Опубликован ICSA-26-055-03 (первоначальный) |
| 2026-04-02 | Обновление A ICSA-26-055-03 — добавлен CVE-2026-32662 |