| 字段 | 值 |
|---|---|
| CVE | CVE-2026-25197 |
| ICSA | ICSA-26-055-03(更新 A) |
| CVSS 3.1 | 9.1(严重) |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| CWE | CWE-639(通过用户可控密钥绕过授权) |
| 研究人员 | Michael Groberman — Gr0m |
| 发布日期 | 2026-04-02(更新 A) |
| 字段 | 值 |
|---|---|
| 厂商 | Gardyn |
| 产品 | Gardyn Home Kit 1.0、2.0、3.0、4.0;Gardyn Studio 1.0、2.0 |
| 组件 | Cloud API |
| 受影响版本 | Cloud API < 2.12.2026 |
两个 REST API 端点会在没有逐用户授权检查的情况下返回用户数据:
/api/users 返回完整用户列表,无需任何身份验证。/api/user/{id} 返回由 {id} 标识的用户资料,且不验证请求方是否有权访问该用户记录。用户标识符为连续整数,攻击者可通过 /api/user/{id} 端点枚举全部 134,215+ 个用户账户及其关联设备。
/api/users 端点接受未经身份验证的请求并返回完整用户列表。该端点不执行任何身份验证、速率限制或访问日志记录。
GET [REDACTED — Cloud API host]/api/users
Authentication: NONE
/api/user/{id} 端点将用户 ID 作为路径参数,返回对应用户的资料。该端点不执行任何授权检查来验证请求方是否与所请求的用户相关联。用户 ID 为连续整数。
GET [REDACTED — Cloud API host]/api/user/{user_id}
每个用户暴露的数据:
| 字段 | 描述 |
|---|---|
| 姓名 | 全名 |
| 电子邮件 | 邮箱地址 |
| 地址 | 实际地址 |
| 设备 | 关联的设备 ID 和序列号 |
| 设置 | 账户配置 |
摄像头图像 URL 遵循可预测的模式,包含连续的用户 ID、设备 ID 和时间戳。一旦通过 IDOR 获取用户和设备 ID,攻击者即可构造有效 URL,在无需额外身份验证的情况下访问任意用户的摄像头图像。Gardyn 摄像头仅拍摄静态图像——不记录或暴露任何音频流。
/api/users(无认证,完整用户列表)和 /api/user/{id}(顺序 IDOR,任意用户数据)| 服务 | 用途 |
|---|---|
| Azure AD B2C | 基于令牌的身份,具有按用户作用域的声明 |
| UUID/GUID 标识符 | 不可枚举的标识符 |
| 授权中间件 |
Gardyn 建议升级到 Cloud API 2.12.2026 或更高版本。更多信息请参见 https://mygardyn.com/security/。
建议设备所有者采取的缓解措施:
建议供应商采取的修复措施:
| 日期 | 事件 |
|---|---|
| 2025-10-14 | 向厂商初步披露 |
| 2025-12-11 | 向 CERT/CC 披露 |
| 2026-02-24 | ICSA-26-055-03 发布(初始) |
| 2026-04-02 | ICSA-26-055-03 更新 A——新增 CVE-2026-25197、CVE-2026-28766、CVE-2026-32646、CVE-2026-28767、CVE-2026-32662 |
由 Michael Groberman — Gr0m 报告给 CISA。
| 按请求进行授权验证 |