CVE-2026-25643
Frigate affecté par une exécution de commande à distance authentifiée (RCE) et une évasion de conteneur
- Publié
- 6 févr. 2026
- Mise à jour
- 6 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 30 avr. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 86,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Frigate est un enregistreur vidéo réseau (NVR) avec détection d'objets locale en temps réel pour caméras IP. Avant la version 0.16.4, une vulnérabilité critique d'exécution de code à distance (RCE) a été identifiée dans l'intégration de Frigate avec go2rtc. L'application ne nettoie pas la saisie utilisateur dans la configuration du flux vidéo (config.yaml), permettant l'injection directe de commandes système via la directive `exec:`. Le service go2rtc exécute ces commandes sans restriction. Cette vulnérabilité n'est exploitable que par un administrateur ou par des utilisateurs ayant exposé leur installation Frigate sur Internet ouvert sans authentification, ce qui permet à quiconque d'obtenir un contrôle administratif complet. Cette vulnérabilité est corrigée dans la version 0.16.4.
Sources
3- CVE-2026-25643-Frigate-RCEExploit
Exploit pour Frigate NVR RCE authentifiée via go2rtc exec : injection de protocole, automatisant l'exécution de commandes système et la capture d'un reverse shell.
- CVE-2026-25643Exploit
CVE-2026-25643 : Frigate ≤0.16.3 RCE aveugle via injection exec go2rtc
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.