Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-32646 — CVE-2026-32646:管理设备端点缺少身份验证 — Gardyn Home Kit(ICSA-26-055-03) | Kitploit
工具/GitHubGitHub/michaeladamgroberman/cve-2026-32646
侦察物联网安全漏洞分析信息收集渗透测试云安全身份验证错误配置API 安全
GitHubmichaeladamgroberman/cve-2026-32646

CVE-2026-32646

CVE-2026-32646:管理设备端点缺少身份验证 — Gardyn Home Kit(ICSA-26-055-03)

查看仓库
33个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2026-32646:管理设备管理端点缺乏身份验证

公告

字段值
CVECVE-2026-32646
ICSAICSA-26-055-03 (Update A)
CVSS 3.17.5 (High)
向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWECWE-306 (关键功能缺少身份验证)
研究人员Michael Groberman — Gr0m
发布时间2026-04-02 (Update A)

产品

字段值
供应商Gardyn
产品Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0
组件云 API
受影响版本云 API < 2.12.2026

摘要

用于设备管理的 /api/admin/devices 管理端点在无需身份验证的情况下即可访问。该端点暴露了设备枚举、元数据检索以及本应仅供管理使用的设备管理功能。

漏洞详情

未经身份验证的管理访问

管理设备管理端点无需任何身份验证或授权控制即可公开访问:

root@kitploit:~
GET [已编辑 — 云 API 主机]/api/admin/devices
Authentication: NONE

暴露的功能

该未认证端点可实现:

  • 设备枚举 -- 列出所有已注册设备
  • 设备元数据 -- 序列号、固件版本、在线/离线状态、最后连接时间戳
  • 设备与用户映射 -- 哪个用户拥有哪个设备
  • 设备管理操作 -- 对设备记录进行管理级 CRUD 操作

与其他发现的关联

该端点提供了另一种无需 IoT 中心凭据即可实现设备枚举的途径(CVE-2025-1242)。CVE-2025-1242 通过 Azure IoT 中心注册表实现枚举,而该端点通过 Gardyn 后端 API 实现枚举——分别是访问相同数据的两条独立路径。

结合 CVE-2026-25197(IDOR),从该端点获取的设备 ID 可用于通过 REST API 转向获取用户 PII。

影响

  • 无需身份验证即可完成设备群枚举(约 138,160 台已注册设备)
  • 设备元数据暴露(序列号、固件版本、状态)可实现定向攻击
  • 设备与用户关联可能导致大规模隐私泄露
  • 为利用 CVE-2025-1242(IoT 中心凭据)和 CVE-2025-29631(命令注入)提供侦察数据
  • 管理功能暴露可能允许设备操控

此类端点可用的标准服务

服务用途
Azure App Service 身份验证 (Easy Auth)内置身份验证中间件 — 一键启用即可保护所有端点
Azure App Service 访问限制

修复

Gardyn 建议升级到云 API 2.12.2026 或更高版本。更多信息请参阅 https://mygardyn.com/security/。

针对设备所有者的建议缓解措施:

  • 将 Gardyn 设备隔离到专用 VLAN 或 IoT 网络段

针对供应商的建议修复:

  1. 在所有 /api/admin/* 端点要求管理身份验证
  2. 实施基于角色的访问控制,区分管理操作和用户操作
  3. 将管理端点置于单独的访问控制路径下(而非公共 API)
  4. 审计管理端点访问日志,查找未经授权的访问
  5. 对设备列表端点实施速率限制

时间线

日期事件
2025-10-14向供应商初步披露
2025-12-11向 CERT/CC 披露
2026-02-24ICSA-26-055-03 发布(初始版)
2026-04-02ICSA-26-055-03 更新 A — 添加 CVE-2026-32646

参考

  • CVE-2026-32646 -- CVE 记录
  • ICSA-26-055-03
  • CWE-306:关键功能缺少身份验证

致谢

由 Michael Groberman — Gr0m 向 CISA 报告。

下载工具
基于 IP 或 VNet 的访问规则,限制可访问特定端点的人员
Azure RBAC角色访问控制,区分管理操作和用户操作