Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-32662 — 关于生产环境 Gardyn Home Kit 云 API 中存在活动调试代码的安全公告,该问题暴露了开发端点及内嵌凭据,并附有修复指导。 | Kitploit
工具/GitHubGitHub/xf-secops/cve-2026-32662
物联网安全漏洞分析SCADA/ICS安全配置审计云安全错误配置
GitHubxf-secops/cve-2026-32662

CVE-2026-32662

关于生产环境 Gardyn Home Kit 云 API 中存在活动调试代码的安全公告,该问题暴露了开发端点及内嵌凭据,并附有修复指导。

查看仓库
4个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CERT/CC VU#653116 | CISA 公告 ICSA-26-055-03 | 所有 CVE | 案例仓库

CVE-2026-32662:生产环境中的活动调试代码

公告

字段值
CVECVE-2026-32662
ICSAICSA-26-055-03(更新 A)
CVSS 3.15.3(中危)
向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWECWE-489(活动调试代码)
研究人员Michael Groberman — Gr0m
发布时间2026-04-02(更新 A)

产品

字段值
厂商Gardyn
产品Gardyn Home Kit 1.0、2.0、3.0、4.0;Gardyn Studio 1.0、2.0
组件云 API
受影响版本云 API < 2.12.2026

摘要

生产环境中存在与生产功能相对应的开发和测试 API 端点。这些端点历史上曾以降低或缺失的认证控制方式提供对生产凭据的访问。此外,开发凭据和配置被嵌入到生产移动应用和管理面板的构建中。

漏洞详情

开发 API 端点

发现了多个与生产基础设施并行的开发和测试 API 端点:

端点用途状态
[已编辑 — 开发 API 主机 #1]开发 API403 禁止访问(已阻止)
[已编辑 — 开发 API 主机 #2]开发 API未知

历史凭据泄露

开发 API 历史上接受与生产环境相同的配置请求,并在无需认证的情况下返回完整的生产凭据,包括 IoT Hub 的 iothubowner 凭据(CVE-2025-1242)。

开发环境配置了生产凭据,这意味着安全性较弱的开发环境一旦被攻破,即可获得对生产 IoT Hub 设备群的完全访问权限。

生产构建中的开发凭据

开发环境凭据和配置被发现嵌入在生产应用工件中:

移动应用(index.android.bundle):

  • 开发 API 主机名和端点
  • Firebase 开发项目凭据
  • 测试/预发布环境连接字符串

管理面板 JavaScript 包(admin.gardyn.io):

  • 生产包中泄露的开发 API 端点([已编辑 — 开发 API 主机])
  • 开发环境凭据
  • 调试配置参数
  • 内部 Azure 资源标识符

生产 API 端点枚举

对生产包和 Firebase Remote Config 的分析揭示了完整的生产 API 面:

当前状态

开发端点现在返回 403 禁止访问响应,表明它们已被阻止,但基础设施仍然部署。开发凭据仍嵌入在已发布的移动应用构建中。

影响

  • 通过开发端点造成的历史凭据泄露(生产 iothubowner 密钥曾可访问)
  • 生产构建中的开发凭据可实现环境发现和定向侦察
  • 带有生产凭据的并行开发环境创造了替代攻击路径
  • 内部 API 面枚举有助于利用其他漏洞
  • 如果开发端点的访问控制被放宽,存在未来再次暴露的风险

此类端点可用的标准服务

Azure 提供内置的环境隔离和部署控制,可防止开发代码进入生产环境:

服务用途
Azure App Service 部署槽使用独立配置分离预发布/开发环境 — 仅在验证后交换到生产环境
Azure App Service 环境变量按槽配置设置,防止生产凭据出现在非生产环境中

修复措施

Gardyn 建议升级到 Cloud API 版本 2.12.2026 或更高版本。更多信息请参阅 https://mygardyn.com/security/。

为厂商推荐的修复方案:

  1. 完全停用可公开路由的开发端点
  2. 实施网络分段,将非生产环境与互联网隔离
  3. 切勿在开发环境中使用生产凭据
  4. 从生产应用构建中移除开发主机名、凭据和调试配置
  5. 从生产包中剥离调试符号、构建路径和环境元数据
  6. 实施构建管道,验证发布构建中不存在开发工件
  7. 定期审计暴露的 Azure Web App 端点

时间线

日期事件
2025-10-14首次向厂商披露(研究人员 + 消费者行动 — 双重身份;研究人员除作为发现者外,还以受影响的 Gardyn 客户身份进行披露;参见 VU653116 常设说明)
2025-12-11向 CERT/CC 披露(研究人员 + 消费者行动 — 双重身份;在首次向厂商披露后 58 天)
2026-02-24ICSA-26-055-03 发布(初始版)
2026-04-02ICSA-26-055-03 更新 A — 新增 CVE-2026-32662

参考

  • CVE-2026-32662 — CVE 记录
  • ICSA-26-055-03
  • CWE-489:活动调试代码

致谢

由 Michael Groberman — Gr0m 向 CISA 报告。

下载工具
端点用途
[已编辑 — 生产主机]主生产 API
[已编辑 — 旧版主机]旧版 API
[已编辑 — 订单主机]订单处理
[已编辑 — Kelby 服务主机]AI 助手服务层
[已编辑 — 数据 API 主机]数据 API
GitHub Actions / Azure DevOps 环境门禁CI/CD 管道检查,在部署前验证不存在调试工件或开发凭据