CVE-2026-25643
Frigate प्रमाणित दूरस्थ कमांड निष्पादन (RCE) और कंटेनर एस्केप से प्रभावित
- प्रकाशित
- 6 फ़र॰ 2026
- अद्यतन
- 6 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Frigate एक नेटवर्क वीडियो रिकॉर्डर (NVR) है जिसमें IP कैमरों के लिए रीयलटाइम लोकल ऑब्जेक्ट डिटेक्शन होता है। 0.16.4 से पहले, go2rtc के साथ Frigate के एकीकरण में एक गंभीर रिमोट कमांड निष्पादन (RCE) भेद्यता की पहचान की गई है। एप्लिकेशन वीडियो स्ट्रीम कॉन्फ़िगरेशन (config.yaml) में उपयोगकर्ता इनपुट को सैनिटाइज़ नहीं करता है, जिससे exec: निर्देश के माध्यम से सिस्टम कमांड का सीधा इंजेक्शन संभव हो जाता है। go2rtc सेवा इन कमांड्स को बिना किसी प्रतिबंध के निष्पादित करती है। यह भेद्यता केवल किसी व्यवस्थापक या उन उपयोगकर्ताओं द्वारा शोषणीय है जिन्होंने अपने Frigate इंस्टॉल को बिना प्रमाणीकरण के खुले इंटरनेट पर उजागर किया है, जिससे किसी को भी पूर्ण व्यवस्थापकीय नियंत्रण मिल जाता है। यह भेद्यता 0.16.4 में ठीक कर दी गई है।
स्रोत
3- CVE-2026-25643-Frigate-RCEएक्सप्लॉइट
Frigate NVR प्रमाणित RCE के लिए शोषण go2rtc exec: प्रोटोकॉल इंजेक्शन, सिस्टम कमांड निष्पादन और रिवर्स शेल कैप्चर को स्वचालित करना।
- CVE-2026-25643एक्सप्लॉइट
CVE-2026-25643: Frigate ≤0.16.3 go2rtc exec इंजेक्शन के माध्यम से ब्लाइंड RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।