← к ленте

Критическая уязвимость в Gardyn IoT Hub: взлом 130 000 устройств

П@pentesting_channelавтор про «it»
1 мес

Разбор критической уязвимости CVE-2026-13768 в системе Gardyn, позволившей получить root-доступ к 130 000 умных устройств через жестко зашитый ключ.

🔥 РЕАЛЬНЫЙ ВЗЛОМ IOT: КАК ОДНА УЯЗВИМОСТЬ ПОЗВОЛИЛА КОНТРОЛИРОВАТЬ 130 000 УСТРОЙСТВ Разбираем свежий случай, который произошел буквально на днях (CISA опубликовала информацию 1 июля 2026 года). Речь про Gardyn IoT Hub - систему для умного домашнего садоводства . Звучит безобидно, правда? Но последствия оказались серьезными. В чем суть: В устройствах Gardyn нашли критическую уязвимость (CVE-2026-13768). Оценка CVSS - 10 из 10, то есть максимальный уровень опасности . Проблема в том, что в системе использовался жестко зашитый (hardcoded) ключ доступа iothubowner. Это главный административный ключ к Azure IoT Hub, через который работают все устройства Gardyn . Что смог сделать злоумышленник с этим ключом: - Получить список ВСЕХ устройств Gardyn в мире. Исследователь смог перечислить почти 130 000 зарегистрированных устройств, из которых около 39 000 были онлайн в момент проверки . - Удаленно выполнять команды на любом из этих устройств. Буквально — взять и отправить команду на конкретный девайс, и он её выполнит с правами root (полный доступ) . - Попасть в домашнюю сеть владельца. Устройство Gardyn находится внутри WiFi-сети пользователя. Получив над ним контроль, хакер получает плацдарм для атак на другие устройства в этой сети — роутеры, ноутбуки, умные колонки, камеры . Это называется "латеральное перемещение". Простыми словами: Представьте, что вы купили умный горшок для растений. А хакер через него заходит в ваш домашний WiFi и начинает сканировать ваш ноутбук и другие гаджеты. А заодно может управлять такими же горшками у сотен тысяч других людей по всему миру. И всё это - через один встроенный пароль, который разработчики оставили в коде. Почему это произошло: Разработчики использовали один общий мастер-ключ для управления всеми устройствами вместо того, чтобы дать каждому устройству свой уникальный ключ . Это базовая ошибка в архитектуре безопасности. Что сейчас: Gardyn уже обновила свою облачную инфраструктуру, чтобы закрыть эту уязвимость. Но сам случай - отличный пример того, как IoT-устройства становятся точкой входа в сети, которые мы считали защищенными . Вывод для нас: Не доверяем умным девайсам. Они могут быть дверью для хакера в вашу сеть. Держим прошивки актуальными (Gardyn как раз выпустила исправления). Помним, что IoT - это не только про "удобно", но и про "новые риски". 🔐 А теперь скажите, кто из вас это сделал? 😆 #кибербезопасность #IoT #взлом #уязвимость #инфобез

Кратко (AI)

В устройствах для умного садоводства Gardyn была обнаружена критическая уязвимость с оценкой 10/10 по шкале CVSS, вызванная использованием жестко зашитого мастер-ключа Azure IoT Hub. Это позволило злоумышленникам получить удаленный root-доступ к 130 000 устройств и использовать их как плацдарм для атак на домашние сети пользователей. Компания уже выпустила обновление для устранения проблемы.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖