Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-28766 — CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03) | Kitploit
工具/GitHubGitHub/michaeladamgroberman/cve-2026-28766
IoT SecurityVulnerability AnalysisInformation GatheringCloud SecurityAuthenticationAPI Security
GitHubmichaeladamgroberman/cve-2026-28766

CVE-2026-28766

CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库网站
2个月前尚未审核

CVE-2026-28766

缺少身份验证:用户账户端点

字段值
CVECVE-2026-28766
严重性严重(9.3)
CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
弱点(CWE)CWE-306:关键功能缺少身份验证
受影响组件Cloud API <2.12.2026
厂商Gardyn Inc.
受影响产品Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0
行业食品与农业(CISA 分类)
按 CISA 更新 A 的状态已修复

文档内容

根据 CISA 公告,一个未经验证的云 API 端点(/api/users)暴露了公告中所述为“所有用户账户信息”的记录,涉及约 134,215 名客户。

另一个单独编目的单记录配套端点(/api/user/{id},以 CVE-2026-25197 发布)在无身份验证的情况下按顺序整数 ID 返回逐用户记录——包括实际地址——使得同一用户空间可以逐条记录被枚举。

主要来源

  • CISA ICSA-26-055-03(更新 A)
  • NVD:CVE-2026-28766
  • MITRE CVE 记录:CVE-2026-28766

按 CISA 更新 A 的缓解措施

根据 CISA 更新 A(2026 年 4 月 2 日),此 CVE 已修复。CISA 所述的修复版本为:Gardyn 移动应用 2.11.0 或更高版本;Gardyn 云 API 2.12.2026 或更高版本;Home Kit 固件 master.622 或更高版本。

致谢

由 Michael Groberman — Gr0m 通过 CERT/CC VINCE 案例 VU#653116 向 CISA 报告。

下载工具