| 字段 | 值 |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03(更新 A) |
| CVSS 3.1 | 5.3(中危) |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489(活动调试代码) |
| 研究员 | Michael Groberman — Gr0m |
| 发布时间 | 2026-04-02(更新 A) |
| 字段 | 值 |
|---|---|
| 供应商 | Gardyn |
| 产品 | Gardyn Home Kit 1.0、2.0、3.0、4.0;Gardyn Studio 1.0、2.0 |
| 组件 | Cloud API |
| 受影响版本 | Cloud API < 2.12.2026 |
生产环境中存在与生产功能相对应的开发与测试 API 端点。这些端点过去在认证控制减弱或缺失的情况下提供对生产凭据的访问。此外,开发凭据和配置被嵌入到生产版移动应用和管理面板构建中。
发现了多个与生产基础设施平行的开发与测试 API 端点:
| 端点 | 用途 | 状态 |
|---|---|---|
[REDACTED — Dev API host #1] | 开发 API | 403 禁止访问(已阻止) |
[REDACTED — Dev API host #2] | 开发 API | 未知 |
开发 API 过去接受与生产环境相同的配置请求,并在无需认证的情况下返回完整的生产凭据,包括 IoT Hub 的 iothubowner 凭据(CVE-2025-1242)。
开发环境曾配置了生产凭据,这意味着安全性较低的开发环境一旦被攻破,即可获得对整个生产 IoT Hub 机群的完全访问权限。
发现开发环境凭据和配置被嵌入到生产应用工件中:
移动应用(index.android.bundle):
管理面板 JavaScript 包(admin.gardyn.io):
[REDACTED — Dev API host])对生产包和 Firebase Remote Config 的分析揭示了完整的生产 API 接口面:
开发端点现在返回 403 禁止访问响应,表明它们已被阻止,但基础设施仍然部署在线。开发凭据仍被嵌入在已发布的移动应用构建中。
iothubowner 密钥可被访问)Azure 提供内置的环境隔离和部署控制,可防止开发代码进入生产环境:
| 服务 | 用途 |
|---|---|
| Azure App Service 部署槽位 | 使用独立配置分离预发布/开发环境 — 仅在验证通过后切换到生产环境 |
| Azure App Service 环境变量 | 按槽位的配置设置,防止生产凭据出现在非生产环境中 |
Gardyn 建议升级到 Cloud API 2.12.2026 或更高版本。更多信息请参阅 https://mygardyn.com/security/。
建议供应商采取的修复措施:
| 日期 | 事件 |
|---|---|
| 2025-10-14 | 向供应商首次披露 |
| 2025-12-11 | 向 CERT/CC 披露 |
| 2026-02-24 | ICSA-26-055-03 发布(初始) |
| 2026-04-02 | ICSA-26-055-03 更新 A -- 新增 CVE-2026-32662 |
由 Michael Groberman — Gr0m 向 CISA 报告。
| 端点 | 用途 |
|---|
[REDACTED — Production host] | 主生产 API |
[REDACTED — Legacy host] | 遗留 API |
[REDACTED — Orders host] | 订单处理 |
[REDACTED — Kelby service host] | AI 助手服务层 |
[REDACTED — Data API host] | 数据 API |
| GitHub Actions / Azure DevOps 环境门禁 | CI/CD 管道检查,在部署前验证不存在调试工件或开发凭据 |