
CVE-2026-28766: Missing Authentication on User Account Endpoint — Gardyn Home Kit (ICSA-26-055-03)
缺少身份验证:用户账户端点
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-28766 |
| 严重性 | 严重(9.3) |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| 弱点(CWE) | CWE-306:关键功能缺少身份验证 |
| 受影响组件 | Cloud API <2.12.2026 |
| 厂商 | Gardyn Inc. |
| 受影响产品 | Gardyn Home Kit Models 1.0, 2.0, 3.0, 4.0; Gardyn Studio Models 1.0, 2.0 |
| 行业 | 食品与农业(CISA 分类) |
| 按 CISA 更新 A 的状态 | 已修复 |
根据 CISA 公告,一个未经验证的云 API 端点(/api/users)暴露了公告中所述为“所有用户账户信息”的记录,涉及约 134,215 名客户。
另一个单独编目的单记录配套端点(/api/user/{id},以 CVE-2026-25197 发布)在无身份验证的情况下按顺序整数 ID 返回逐用户记录——包括实际地址——使得同一用户空间可以逐条记录被枚举。
根据 CISA 更新 A(2026 年 4 月 2 日),此 CVE 已修复。CISA 所述的修复版本为:Gardyn 移动应用 2.11.0 或更高版本;Gardyn 云 API 2.12.2026 或更高版本;Home Kit 固件 master.622 或更高版本。
由 Michael Groberman — Gr0m 通过 CERT/CC VINCE 案例 VU#653116 向 CISA 报告。