CERT/CC VU#653116 | CISA 公告 ICSA-26-055-03 | 所有 CVE | 案例仓库
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-32662 |
| ICSA | ICSA-26-055-03(更新 A) |
| CVSS 3.1 | 5.3(中危) |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| CWE | CWE-489(活动调试代码) |
| 研究人员 | Michael Groberman — Gr0m |
| 发布时间 | 2026-04-02(更新 A) |
| 字段 | 值 |
|---|---|
| 厂商 | Gardyn |
| 产品 | Gardyn Home Kit 1.0、2.0、3.0、4.0;Gardyn Studio 1.0、2.0 |
| 组件 | 云 API |
| 受影响版本 | 云 API < 2.12.2026 |
生产环境中存在与生产功能相对应的开发和测试 API 端点。这些端点历史上曾以降低或缺失的认证控制方式提供对生产凭据的访问。此外,开发凭据和配置被嵌入到生产移动应用和管理面板的构建中。
发现了多个与生产基础设施并行的开发和测试 API 端点:
| 端点 | 用途 | 状态 |
|---|---|---|
[已编辑 — 开发 API 主机 #1] | 开发 API | 403 禁止访问(已阻止) |
[已编辑 — 开发 API 主机 #2] | 开发 API | 未知 |
开发 API 历史上接受与生产环境相同的配置请求,并在无需认证的情况下返回完整的生产凭据,包括 IoT Hub 的 iothubowner 凭据(CVE-2025-1242)。
开发环境配置了生产凭据,这意味着安全性较弱的开发环境一旦被攻破,即可获得对生产 IoT Hub 设备群的完全访问权限。
开发环境凭据和配置被发现嵌入在生产应用工件中:
移动应用(index.android.bundle):
管理面板 JavaScript 包(admin.gardyn.io):
[已编辑 — 开发 API 主机])对生产包和 Firebase Remote Config 的分析揭示了完整的生产 API 面:
开发端点现在返回 403 禁止访问响应,表明它们已被阻止,但基础设施仍然部署。开发凭据仍嵌入在已发布的移动应用构建中。
iothubowner 密钥曾可访问)Azure 提供内置的环境隔离和部署控制,可防止开发代码进入生产环境:
| 服务 | 用途 |
|---|---|
| Azure App Service 部署槽 | 使用独立配置分离预发布/开发环境 — 仅在验证后交换到生产环境 |
| Azure App Service 环境变量 | 按槽配置设置,防止生产凭据出现在非生产环境中 |
Gardyn 建议升级到 Cloud API 版本 2.12.2026 或更高版本。更多信息请参阅 https://mygardyn.com/security/。
为厂商推荐的修复方案:
| 日期 | 事件 |
|---|---|
| 2025-10-14 | 首次向厂商披露(研究人员 + 消费者行动 — 双重身份;研究人员除作为发现者外,还以受影响的 Gardyn 客户身份进行披露;参见 VU653116 常设说明) |
| 2025-12-11 | 向 CERT/CC 披露(研究人员 + 消费者行动 — 双重身份;在首次向厂商披露后 58 天) |
| 2026-02-24 | ICSA-26-055-03 发布(初始版) |
| 2026-04-02 | ICSA-26-055-03 更新 A — 新增 CVE-2026-32662 |
由 Michael Groberman — Gr0m 向 CISA 报告。
| 端点 | 用途 |
|---|
[已编辑 — 生产主机] | 主生产 API |
[已编辑 — 旧版主机] | 旧版 API |
[已编辑 — 订单主机] | 订单处理 |
[已编辑 — Kelby 服务主机] | AI 助手服务层 |
[已编辑 — 数据 API 主机] | 数据 API |
| GitHub Actions / Azure DevOps 环境门禁 | CI/CD 管道检查,在部署前验证不存在调试工件或开发凭据 |