CVE-2026-25643
Frigate Afetado por Execução Remota de Comandos Autenticada (RCE) e Escape de Contêiner
- Publicado
- 6 de fev. de 2026
- Atualizado
- 6 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 30 de abr. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 86,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Frigate é um gravador de vídeo em rede (NVR) com detecção local de objetos em tempo real para câmeras IP. Antes da versão 0.16.4, uma vulnerabilidade crítica de Execução Remota de Comandos (RCE) foi identificada na integração do Frigate com o go2rtc. A aplicação não sanitiza a entrada do usuário na configuração do fluxo de vídeo (config.yaml), permitindo a injeção direta de comandos do sistema por meio da diretiva exec:. O serviço go2rtc executa esses comandos sem restrições. Essa vulnerabilidade só é explorável por um administrador ou por usuários que expuseram sua instalação do Frigate à internet aberta sem autenticação, o que permite a qualquer pessoa controle administrativo total. Essa vulnerabilidade foi corrigida na versão 0.16.4.
Fontes
3- CVE-2026-25643-Frigate-RCEExploit
Exploit para RCE autenticada no Frigate NVR via go2rtc exec: injeção de protocolo, automatizando a execução de comandos do sistema e captura de reverse shell.
- CVE-2026-25643Exploit
CVE-2026-25643: Frigate ≤0.16.3 RCE cego via injeção de execução go2rtc
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.