CVE-2025-10681:硬编码的 Azure Blob 存储帐户密钥 — Gardyn Home Kit(ICSA-26-055-03)
| 字段 | 值 |
|---|---|
| CVE | CVE-2025-10681 |
| ICSA | ICSA-26-055-03 |
| CVSS 3.1 | 8.6(高危) |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| CWE | CWE-798(使用硬编码凭据) |
| 研究人员 | Michael Groberman — Gr0m |
| 发布日期 | 2026-02-24 |
| 字段 | 值 |
|---|---|
| 供应商 | Gardyn |
| 产品 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0;Gardyn Studio 1.0, 2.0 |
| 组件 | 设备固件,移动应用程序 |
| 受影响版本 | 所有固件版本,移动应用所有版本 |
一个 Azure Blob 存储帐户密钥被硬编码在 Gardyn 设备固件和移动应用程序中。此帐户级凭据允许访问所有 blob 容器,包括来自约 115,000 个设备的 OTA 固件更新、设备日志和摄像头图像。
帐户名称已移除 — 为降低攻击者利用风险,此公开披露中已移除特定的 Azure 资源标识符。
通过硬编码密钥可访问三个 Azure Blob 存储帐户。它们提供摄像头静态图像、设备日志、OTA 更新、延时视频(由静态图像构建)和缩略图——全部具有帐户级(完全访问)权限。Gardyn 摄像头不捕获或存储音频流;所有摄像头相关媒体均为图像形式。
存储帐户密钥嵌入在:
/usr/local/etc/gardyn/ 中的纯文本index.android.bundle 中的 React Native Hermes 字节码容器名称已移除 — 为降低攻击者利用风险,此公开披露中已移除特定的资源标识符。
枚举发现包含家居内部摄像头图像(约 115,000 个摄像头)、设备诊断日志(5 年以上)、延时记录和固件更新包的容器。摄像头图像、日志和 OTA 更新容器具有读写权限。
对 OTA 固件容器的写入权限提供了对固件更新管道的架构级访问。
| 服务 | 用途 |
|---|---|
| Shared Access Signatures (SAS) | 用于存储资源的限时、限范围、限权限访问令牌 |
| Azure RBAC for Blob Storage |
该帐户密钥可无限制访问所有容器,包括约 115,000 张家居内部摄像头图像、5 年以上的诊断日志以及 OTA 固件更新管道。
建议设备所有者采取的缓解措施:
建议供应商采取的修复方案:
| 日期 | 事件 |
|---|---|
| 2025-10-14 | 向供应商首次披露 |
| 2025-12-11 | 向 CERT/CC 披露 |
| 2026-02-24 | ICSA-26-055-03 发布(初始版) |
| 2026-04-02 | ICSA-26-055-03 更新 A —— 添加 CVE-2025-10681 |
由 Michael Groberman — Gr0m 向 CISA 报告。
| 基于角色的访问控制,具有按用户或按服务的权限范围 |
| Managed Identities | 适用于 Azure 服务的无凭据身份验证——无需硬编码或泄露密钥 |