CVE-2026-25643
Frigate Affetto da Esecuzione Remota di Comandi Autenticata (RCE) ed Evasione dal Container
- Pubblicato
- 6 feb 2026
- Aggiornato
- 6 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 30 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 86,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Frigate è un registratore video di rete (NVR) con rilevamento oggetti locale in tempo reale per telecamere IP. Prima della versione 0.16.4, è stata identificata una vulnerabilità critica di esecuzione remota di comandi (RCE) nell'integrazione di Frigate con go2rtc. L'applicazione non sanifica l'input utente nella configurazione del flusso video (`config.yaml`), consentendo l'iniezione diretta di comandi di sistema tramite la direttiva `exec:`. Il servizio go2rtc esegue questi comandi senza restrizioni. Questa vulnerabilità è sfruttabile solo da un amministratore o da utenti che hanno esposto la propria installazione di Frigate su Internet aperto senza autenticazione, il che consente a chiunque il pieno controllo amministrativo. Questa vulnerabilità è stata corretta nella versione 0.16.4.
Fonti
3- CVE-2026-25643-Frigate-RCEExploit
Exploit per la RCE autenticata di Frigate NVR tramite go2rtc exec: iniezione di protocollo, automazione dell'esecuzione di comandi di sistema e cattura di reverse shell.
- CVE-2026-25643Exploit
CVE-2026-25643: Frigate ≤0.16.3 RCE cieca tramite iniezione exec in go2rtc
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.