Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-32662 — CVE-2026-32662:生产环境中的活动调试代码 — Gardyn Home Kit(ICSA-26-055-03) | Kitploit
工具/GitHubGitHub/michaeladamgroberman/cve-2026-32662
物联网安全漏洞分析云安全移动安全供应链安全论文与研究错误配置学习与教育API 安全
GitHubmichaeladamgroberman/cve-2026-32662

CVE-2026-32662

CVE-2026-32662:生产环境中的活动调试代码 — Gardyn Home Kit(ICSA-26-055-03)

查看仓库
43个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2026-32662:生产环境中的活动调试代码

公告

字段值
CVECVE-2026-32662
ICSAICSA-26-055-03(更新 A)
CVSS 3.15.3(中危)
向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489(活动调试代码)
研究员Michael Groberman — Gr0m
发布时间2026-04-02(更新 A)

产品

字段值
供应商Gardyn
产品Gardyn Home Kit 1.0、2.0、3.0、4.0;Gardyn Studio 1.0、2.0
组件Cloud API
受影响版本Cloud API < 2.12.2026

概述

生产环境中存在与生产功能相对应的开发与测试 API 端点。这些端点过去在认证控制减弱或缺失的情况下提供对生产凭据的访问。此外,开发凭据和配置被嵌入到生产版移动应用和管理面板构建中。

漏洞详情

开发 API 端点

发现了多个与生产基础设施平行的开发与测试 API 端点:

端点用途状态
[REDACTED — Dev API host #1]开发 API403 禁止访问(已阻止)
[REDACTED — Dev API host #2]开发 API未知

历史凭据泄露

开发 API 过去接受与生产环境相同的配置请求,并在无需认证的情况下返回完整的生产凭据,包括 IoT Hub 的 iothubowner 凭据(CVE-2025-1242)。

开发环境曾配置了生产凭据,这意味着安全性较低的开发环境一旦被攻破,即可获得对整个生产 IoT Hub 机群的完全访问权限。

生产构建中的开发凭据

发现开发环境凭据和配置被嵌入到生产应用工件中:

移动应用(index.android.bundle):

  • 开发 API 主机名和端点
  • Firebase 开发项目凭据
  • 测试/预发布环境连接字符串

管理面板 JavaScript 包(admin.gardyn.io):

  • 生产包中泄露的开发 API 端点([REDACTED — Dev API host])
  • 开发环境凭据
  • 调试配置参数
  • 内部 Azure 资源标识符

生产 API 端点枚举

对生产包和 Firebase Remote Config 的分析揭示了完整的生产 API 接口面:

当前状态

开发端点现在返回 403 禁止访问响应,表明它们已被阻止,但基础设施仍然部署在线。开发凭据仍被嵌入在已发布的移动应用构建中。

影响

  • 通过开发端点造成的历史凭据泄露(生产 iothubowner 密钥可被访问)
  • 生产构建中的开发凭据使环境发现和定向侦察成为可能
  • 带有生产凭据的平行开发环境创造了替代攻击路径
  • 内部 API 接口面枚举有助于利用其他漏洞
  • 如果开发端点上的访问控制被放宽,存在未来再次暴露的风险

此类端点可用的标准服务

Azure 提供内置的环境隔离和部署控制,可防止开发代码进入生产环境:

服务用途
Azure App Service 部署槽位使用独立配置分离预发布/开发环境 — 仅在验证通过后切换到生产环境
Azure App Service 环境变量按槽位的配置设置,防止生产凭据出现在非生产环境中

修复方案

Gardyn 建议升级到 Cloud API 2.12.2026 或更高版本。更多信息请参阅 https://mygardyn.com/security/。

建议供应商采取的修复措施:

  1. 彻底停用可公开路由的开发端点
  2. 实施网络分段,将非生产环境与互联网隔离
  3. 切勿在开发环境中使用生产凭据
  4. 从生产应用构建中移除开发主机名、凭据和调试配置
  5. 从生产包中剥离调试符号、构建路径和环境元数据
  6. 实施构建管道,验证发布构建中不存在开发工件
  7. 定期审计暴露的 Azure Web App 端点

时间线

日期事件
2025-10-14向供应商首次披露
2025-12-11向 CERT/CC 披露
2026-02-24ICSA-26-055-03 发布(初始)
2026-04-02ICSA-26-055-03 更新 A -- 新增 CVE-2026-32662

参考资料

  • CVE-2026-32662 -- CVE 记录
  • ICSA-26-055-03
  • CWE-489:活动调试代码

致谢

由 Michael Groberman — Gr0m 向 CISA 报告。

下载工具
端点用途
[REDACTED — Production host]主生产 API
[REDACTED — Legacy host]遗留 API
[REDACTED — Orders host]订单处理
[REDACTED — Kelby service host]AI 助手服务层
[REDACTED — Data API host]数据 API
GitHub Actions / Azure DevOps 环境门禁CI/CD 管道检查,在部署前验证不存在调试工件或开发凭据