| 字段 | 值 |
|---|---|
| CVE | CVE-2026-32646 |
| ICSA | ICSA-26-055-03 (Update A) |
| CVSS 3.1 | 7.5 (High) |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| CWE | CWE-306 (关键功能缺少身份验证) |
| 研究人员 | Michael Groberman — Gr0m |
| 发布时间 | 2026-04-02 (Update A) |
| 字段 | 值 |
|---|---|
| 供应商 | Gardyn |
| 产品 | Gardyn Home Kit 1.0, 2.0, 3.0, 4.0; Gardyn Studio 1.0, 2.0 |
| 组件 | 云 API |
| 受影响版本 | 云 API < 2.12.2026 |
用于设备管理的 /api/admin/devices 管理端点在无需身份验证的情况下即可访问。该端点暴露了设备枚举、元数据检索以及本应仅供管理使用的设备管理功能。
管理设备管理端点无需任何身份验证或授权控制即可公开访问:
GET [已编辑 — 云 API 主机]/api/admin/devices
Authentication: NONE
该未认证端点可实现:
该端点提供了另一种无需 IoT 中心凭据即可实现设备枚举的途径(CVE-2025-1242)。CVE-2025-1242 通过 Azure IoT 中心注册表实现枚举,而该端点通过 Gardyn 后端 API 实现枚举——分别是访问相同数据的两条独立路径。
结合 CVE-2026-25197(IDOR),从该端点获取的设备 ID 可用于通过 REST API 转向获取用户 PII。
| 服务 | 用途 |
|---|---|
| Azure App Service 身份验证 (Easy Auth) | 内置身份验证中间件 — 一键启用即可保护所有端点 |
| Azure App Service 访问限制 |
Gardyn 建议升级到云 API 2.12.2026 或更高版本。更多信息请参阅 https://mygardyn.com/security/。
针对设备所有者的建议缓解措施:
针对供应商的建议修复:
/api/admin/* 端点要求管理身份验证| 日期 | 事件 |
|---|---|
| 2025-10-14 | 向供应商初步披露 |
| 2025-12-11 | 向 CERT/CC 披露 |
| 2026-02-24 | ICSA-26-055-03 发布(初始版) |
| 2026-04-02 | ICSA-26-055-03 更新 A — 添加 CVE-2026-32646 |
由 Michael Groberman — Gr0m 向 CISA 报告。
| 基于 IP 或 VNet 的访问规则,限制可访问特定端点的人员 |
| Azure RBAC | 角色访问控制,区分管理操作和用户操作 |