Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-32662 — Консультация, описывающая активный отладочный код в облачном API Gardyn Home Kit, раскрывающий точки разработки и встроенные учётные данные, с рекомендациями по устранению. | Kitploit
Инструменты/GitHubGitHub/xf-secops/cve-2026-32662
Безопасность IoTАнализ уязвимостейБезопасность SCADA/ICSАудит конфигурацииБезопасность облачных средНеправильная Конфигурация
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

Консультация, описывающая активный отладочный код в облачном API Gardyn Home Kit, раскрывающий точки разработки и встроенные учётные данные, с рекомендациями по устранению.

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CERT/CC VU#653116 | Консультация CISA ICSA-26-055-03 | Все CVE | Репозиторий кейсов

CVE-2026-32662: Активный отладочный код в производственной среде

Консультация

ПолеЗначение
CVECVE-2026-32662
ICSAICSA-26-055-03 (Обновление A)
CVSS 3.15.3 (Средний)
ВекторCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489 (Активный отладочный код)
ИсследовательMichael Groberman — Gr0m
Опубликовано2026-04-02 (Обновление A)

Продукт

ПолеЗначение
ПроизводительGardyn
ПродуктGardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
КомпонентCloud API
Затронутые версииCloud API < 2.12.2026

Краткое описание

В производственной среде присутствуют конечные точки API для разработки и тестирования, которые дублируют производственную функциональность. Исторически эти конечные точки предоставляли доступ к производственным учётным данным с ослабленным или отсутствующим контролем аутентификации. Кроме того, учётные данные и конфигурация среды разработки встроены в производственные сборки мобильного приложения и панели администратора.

Детали уязвимости

Конечные точки API для разработки

Было обнаружено несколько конечных точек API для разработки и тестирования, которые параллельны производственной инфраструктуре:

Конечная точкаНазначениеСтатус
[СКРЫТО — хост Dev API №1]API для разработки403 Forbidden (заблокировано)
[СКРЫТО — хост Dev API №2]API для разработкиНеизвестно

Историческая утечка учётных данных

Исторически API для разработки принимал те же запросы на предоставление доступа, что и производственный, и возвращал полные производственные учётные данные, включая учётные данные IoT Hub iothubowner (CVE-2025-1242) — без аутентификации.

Среда разработки была настроена с производственными учётными данными, что означало: компрометация менее защищённой среды разработки предоставляла полный доступ к производственному парку IoT Hub.

Учётные данные разработки в производственных сборках

Учётные данные и конфигурация среды разработки были обнаружены встроенными в производственные артефакты приложения:

Мобильное приложение (index.android.bundle):

  • Имена хостов и конечные точки API для разработки
  • Учётные данные проекта Firebase для разработки
  • Строки подключения к тестовой/промежуточной среде

JavaScript-бандл панели администратора (admin.gardyn.io):

  • Конечная точка API для разработки, утёкшая в производственный бандл ([СКРЫТО — хост Dev API])
  • Учётные данные среды разработки
  • Параметры отладочной конфигурации
  • Внутренние идентификаторы ресурсов Azure

Перечисление конечных точек производственного API

Анализ производственных бандлов и Firebase Remote Config выявил полную поверхность производственного API:

Текущий статус

Конечные точки разработки теперь возвращают ответы 403 Forbidden, что указывает на их блокировку, однако инфраструктура остаётся развёрнутой. Учётные данные разработки остаются встроенными в опубликованные сборки мобильного приложения.

Влияние

  • Историческая утечка учётных данных через конечные точки разработки (производственный ключ iothubowner был доступен)
  • Учётные данные разработки в производственных сборках обеспечивают обнаружение среды и целенаправленную разведку
  • Параллельные среды разработки с производственными учётными данными создают альтернативные пути атаки
  • Перечисление внутренней поверхности API способствует эксплуатации других уязвимостей
  • Риск повторного раскрытия в будущем при ослаблении контроля доступа к конечным точкам разработки

Стандартные сервисы, доступные для данного класса конечных точек

Azure предоставляет встроенные средства разделения сред и контроля развёртывания, которые предотвращают попадание кода разработки в производственную среду:

СервисНазначение
Слоты развёртывания Azure App Service

Устранение

Gardyn рекомендует обновить Cloud API до версии 2.12.2026 или более поздней. Дополнительную информацию см. на https://mygardyn.com/security/.

Рекомендуемое исправление для производителя:

  1. Полностью вывести из эксплуатации публично маршрутизируемые конечные точки разработки
  2. Внедрить сегментацию сети, изолирующую непроизводственные среды от интернета
  3. Никогда не использовать производственные учётные данные в средах разработки
  4. Удалить имена хостов разработки, учётные данные и отладочную конфигурацию из производственных сборок приложения
  5. Удалить отладочные символы, пути сборки и метаданные среды из производственных бандлов
  6. Внедрить конвейер сборки, проверяющий отсутствие артефактов разработки в релизных сборках
  7. Проводить регулярные аудиты открытых конечных точек Azure Web App

Хронология

ДатаСобытие
2025-10-14Первоначальное раскрытие производителю (действия исследователя и потребителя — двойной статус; исследователь раскрыл информацию как затронутый клиент Gardyn в дополнение к роли обнаружившего исследователя; см. постоянное примечание VU653116)

Ссылки

  • CVE-2026-32662 -- Запись CVE
  • ICSA-26-055-03
  • CWE-489: Активный отладочный код

Авторство

Сообщено Michael Groberman — Gr0m в CISA.

Скачать инструмент
Конечная точкаНазначение
[СКРЫТО — производственный хост]Основной производственный API
[СКРЫТО — устаревший хост]Устаревший API
[СКРЫТО — хост заказов]Обработка заказов
[СКРЫТО — хост сервиса Kelby]Сервисный уровень ИИ-ассистента
[СКРЫТО — хост Data API]Data API
Раздельные среды промежуточного хранения/разработки с независимыми конфигурациями — переключение на производственную среду только после проверки
Переменные среды Azure App ServiceПараметры конфигурации для каждого слота, предотвращающие появление производственных учётных данных в непроизводственных средах
Шлюзы сред GitHub Actions / Azure DevOpsПроверки CI/CD-конвейера, подтверждающие отсутствие отладочных артефактов или учётных данных разработки перед развёртыванием
2025-12-11Раскрытие в CERT/CC (действия исследователя и потребителя — двойной статус; через 58 дней после первоначального раскрытия производителю)
2026-02-24Опубликован ICSA-26-055-03 (первоначальный)
2026-04-02Обновление A ICSA-26-055-03 — добавлен CVE-2026-32662