iothubowner. Это главный административный ключ к Azure IoT Hub, через который работают все устройства Gardyn .
Что смог сделать злоумышленник с этим ключом:
- Получить список ВСЕХ устройств Gardyn в мире. Исследователь смог перечислить почти 130 000 зарегистрированных устройств, из которых около 39 000 были онлайн в момент проверки .
- Удаленно выполнять команды на любом из этих устройств. Буквально — взять и отправить команду на конкретный девайс, и он её выполнит с правами root (полный доступ) .
- Попасть в домашнюю сеть владельца. Устройство Gardyn находится внутри WiFi-сети пользователя. Получив над ним контроль, хакер получает плацдарм для атак на другие устройства в этой сети — роутеры, ноутбуки, умные колонки, камеры . Это называется "латеральное перемещение".
Простыми словами:
Представьте, что вы купили умный горшок для растений. А хакер через него заходит в ваш домашний WiFi и начинает сканировать ваш ноутбук и другие гаджеты.
А заодно может управлять такими же горшками у сотен тысяч других людей по всему миру. И всё это - через один встроенный пароль, который разработчики оставили в коде.
Почему это произошло:
Разработчики использовали один общий мастер-ключ для управления всеми устройствами вместо того, чтобы дать каждому устройству свой уникальный ключ . Это базовая ошибка в архитектуре безопасности.
Что сейчас:
Gardyn уже обновила свою облачную инфраструктуру, чтобы закрыть эту уязвимость. Но сам случай - отличный пример того, как IoT-устройства становятся точкой входа в сети, которые мы считали защищенными .
Вывод для нас:
Не доверяем умным девайсам. Они могут быть дверью для хакера в вашу сеть.
Держим прошивки актуальными (Gardyn как раз выпустила исправления).
Помним, что IoT - это не только про "удобно", но и про "новые риски".
🔐 А теперь скажите, кто из вас это сделал? 😆
#кибербезопасность #IoT #взлом #уязвимость #инфобезКритическая уязвимость в Gardyn IoT Hub: взлом 130 000 устройств
П@pentesting_channelавтор про «it»
1 месРазбор критической уязвимости CVE-2026-13768 в системе Gardyn, позволившей получить root-доступ к 130 000 умных устройств через жестко зашитый ключ.
🔥 РЕАЛЬНЫЙ ВЗЛОМ IOT: КАК ОДНА УЯЗВИМОСТЬ ПОЗВОЛИЛА КОНТРОЛИРОВАТЬ 130 000 УСТРОЙСТВ
Разбираем свежий случай, который произошел буквально на днях (CISA опубликовала информацию 1 июля 2026 года).
Речь про Gardyn IoT Hub - систему для умного домашнего садоводства . Звучит безобидно, правда? Но последствия оказались серьезными.
В чем суть:
В устройствах Gardyn нашли критическую уязвимость (CVE-2026-13768). Оценка CVSS - 10 из 10, то есть максимальный уровень опасности .
Проблема в том, что в системе использовался жестко зашитый (hardcoded) ключ доступа
Кратко (AI)
В устройствах для умного садоводства Gardyn была обнаружена критическая уязвимость с оценкой 10/10 по шкале CVSS, вызванная использованием жестко зашитого мастер-ключа Azure IoT Hub. Это позволило злоумышленникам получить удаленный root-доступ к 130 000 устройств и использовать их как плацдарм для атак на домашние сети пользователей. Компания уже выпустила обновление для устранения проблемы.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖