Frigate é um gravador de vídeo de rede (NVR) com detecção local de objetos em tempo real para câmeras IP. Antes de 0.16.4, uma vulnerabilidade crítica da execução de comandos remotos (RCE) foi identificada na integração de fragatas com go 2 RTC. O aplicativo não desinfecta a entrada do usuário na configuração do stream de vídeo (config.yaml), permitindo a injeção direta de comandos do sistema através da diretriz exec:. O caminho 2 O serviço rtc executa estes comandos sem restrições. Esta vulnerabilidade só é explorável por um administrador ou usuários que expuseram sua instalação de Frigate para a internet aberta sem nenhuma autenticação que permita a alguém um controle administrativo completo. Esta vulnerabilidade está fixada em 0.16.4. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 25643 foi publicado em 2026 - 02 - 06 T 20: 16: 11.607 Z e última modificação em 2026 - 06 - 17 T 10: 25: 00.217 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.1, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H, pontuação de exploração 2.3, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 78, CWE- 250, CWE- 269, CWE- 668.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: fragata de fragata. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.