CVE-2026-25643
Frigate متأثر بثغرة تنفيذ أوامر عن بُعد بعد المصادقة (RCE) والهروب من الحاوية
- تم النشر
- 06/02/2026
- محدث
- 06/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 30/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Frigate هو مسجل فيديو شبكي (NVR) مع كشف محلي للأشياء في الوقت الفعلي لكاميرات IP. قبل الإصدار 0.16.4، تم تحديد ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) في تكامل Frigate مع go2rtc. لا يقوم التطبيق بتعقيم إدخال المستخدم في إعدادات تدفق الفيديو (config.yaml)، مما يسمح بالحقن المباشر لأوامر النظام عبر توجيه exec:. تنفذ خدمة go2rtc هذه الأوامر دون قيود. هذه الثغرة قابلة للاستغلال فقط من قبل مسؤول أو المستخدمين الذين كشفوا تثبيت Frigate الخاص بهم على الإنترنت المفتوح دون مصادقة، مما يسمح لأي شخص بالتحكم الإداري الكامل. تم إصلاح هذه الثغرة في 0.16.4.
المصادر
3- CVE-2026-25643-Frigate-RCEاستغلال
إكسبلويت لثغرة RCE المُصادَق عليها في Frigate NVR عبر go2rtc exec: حقن البروتوكول، وأتمتة تنفيذ أوامر النظام، والتقاط قشرة عكسية.
- CVE-2026-25643استغلال
CVE-2026-25643: Frigate ≤0.16.3 ثغرة RCE أعمى عبر حقن exec في go2rtc
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.