PT-2026-96791 · Frigate · Frigate

CVE-2026-75608

·

Publicado

2026-09-22

·

Atualizado

2026-09-28

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Frigate versões anteriores a 0.18.0
Description Existe uma falha de autenticação onde a localização com correspondência de prefixo '/api/go2rtc/api' exige autenticação, mas não exige a função de administrador para requisições GET. Isso expõe a API go2rtc proxy para usuários com privilégios de visualizador. Um visualizador autenticado pode acessar os subcaminhos streams, config, log e stack para obter endereços internos, caminhos de configuração, logs do aplicativo, dados de pilha de goroutine e URLs de stream RTSP, que podem conter credenciais de câmera. Métodos que não sejam GET permanecem bloqueados pela diretiva limit except GET.
Recommendations Atualizar para a versão 0.18.0.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75608
GHSA-MGH5-CR9H-G6HR

Produtos afetados

Frigate