| 字段 | 值 |
|---|---|
| CVE | CVE-2026-28767 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 5.3(中危) |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-306 (Missing Authentication for Critical Function) |
| 研究人员 | Michael Groberman — Gr0m |
| 发布时间 | 2026-04-02(更新 A) |
| 字段 | 值 |
|---|---|
| 厂商 | Gardyn |
| 产品 | Gardyn Home Kit 1.0、2.0、3.0、4.0;Gardyn Studio 1.0、2.0 |
| 组件 | Cloud API |
| 受影响版本 | Cloud API < 2.12.2026 |
/api/admin/notifications 管理端点无需身份验证即可访问,从而将内部通知系统数据和管理通信暴露给未认证用户。
管理通知端点无需任何身份验证或授权控制即可公开访问:
GET [REDACTED — Cloud API host]/api/admin/notifications
Authentication: NONE
未认证端点可访问以下数据:
该端点是 Gardyn /api/admin/* 路径下更广泛的缺少身份验证问题的一部分。/api/admin/devices(CVE-2026-32646)和 /api/admin/notifications 均缺少身份验证,这表明整个管理 API 命名空间可能在部署时未配置访问控制。
| 服务 | 用途 |
|---|---|
| Azure App Service Authentication (Easy Auth) | 内置身份验证中间件——通过一个开关即可保护所有端点 |
| Azure App Service Access Restrictions | 基于 IP 或 VNet 的访问规则,用于限制可访问特定端点的人员 |
Gardyn 建议升级到 Cloud API 2.12.2026 或更高版本。更多信息请访问 https://mygardyn.com/security/。
建议厂商采取的修复措施:
/api/admin/* 端点启用管理身份验证/api/admin/ 路径下的所有端点是否缺少身份验证| 日期 | 事件 |
|---|---|
| 2025-10-14 | 向厂商初步披露 |
| 2025-12-11 | 向 CERT/CC 披露 |
| 2026-02-24 | ICSA-26-055-03 发布(初始版) |
| 2026-04-02 | ICSA-26-055-03 更新 A -- 新增 CVE-2026-28767 |
由 Michael Groberman — Gr0m 向 CISA 报告。