HIGH🇬🇧 English

CVE-2026-54652

Frigate NVR: nieuprawniony dostęp do logów i privilege escalation przez rolę viewer

CVSS 8.1v3.1pub. 2026-07-08

W aplikacji Frigate (open source network video recorder) w wersji 0.17.1 każdy uwierzytelniony użytkownik, w tym posiadający jedynie rolę viewer, może pobrać logi systemowe zawierające automatycznie generowane hasła administratora oraz dane uwierzytelniające kamer. Umożliwia to nieuprawnione przejęcie uprawnień administracyjnych (privilege escalation).

Pokaż oryginał (EN)

Frigate is an open source network video recorder. In version 0.17.1, the GET /api/logs/{service} endpoint allows any authenticated user including the viewer role to download Frigate and nginx logs, exposing auto-generated admin passwords and camera credentials logged in request query strings and enabling viewer-to-admin privilege escalation. A fixed release has not been identified.

🤖 Analiza AI
Jak działa

Endpoint GET /api/logs/{service} nie weryfikuje uprawnień wywołującego użytkownika poza samym faktem uwierzytelnienia, przez co rola viewer — przeznaczona wyłącznie do podglądu — ma dostęp do logów Frigate i nginx. Logi te zawierają wrażliwe dane, takie jak auto-generowane hasła administratora oraz dane uwierzytelniające kamer, przekazywane w query stringach żądań HTTP i utrwalane w plikach logów (CWE-532, CWE-598). Pozyskanie tych danych pozwala użytkownikowi o niskich uprawnieniach na eskalację do roli administratora (CWE-269, CWE-863).

Skutki

Atakujący posiadający konto z rolą viewer może uzyskać pełny dostęp administracyjny do systemu Frigate oraz przejąć dane uwierzytelniające kamer, co prowadzi do kompromitacji poufności i integralności całego systemu monitoringu.

Mitygacja

Brak zidentyfikowanej wersji zawierającej pełną poprawkę. Należy zastosować dostępne commity wskazane w referencjach producenta (68e8afd i bd1fc1cc w repozytorium GitHub) oraz ograniczyć dostęp do instancji Frigate wyłącznie do zaufanych użytkowników. Warto monitorować security advisories projektu pod adresem GHSA-c4qf-xxq4-vf55.

Kogo dotyczy

Frigate w wersji 0.17.1

Uwagi

Podatność dotyczy logowania wrażliwych danych w query stringach (CWE-598), co jest szczególnie istotne w środowiskach, gdzie logi są przechowywane lub replikowane poza systemem Frigate. Na moment publikacji (2026-07-08) nie wskazano naprawionego wydania — tylko commity w gałęzi głównej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje