CVE-2026-33126Frigate是一款配备实时本地对象检测功能的网络视频录像机(NVR)。在0.16.3版本之前,其/ffprobe端点存在服务器端请求伪造(SSRF)安全漏洞。该端点在处理用户请求时,未对传入的URL进行适当的验证,导致攻击者可利用Frigate服务器向内部网络资源、云元数据服务发起HTTP请求或执行端口扫描。目前该问题已在0.16.3版本中得到修复。
该漏洞的根源在于Frigate应用程序的/ffprobe接口缺乏对用户输入URL的有效校验机制。ffprobe通常用于分析多媒体流,但在此版本中,它直接将用户提交的URL作为探测目标。攻击者只需发送一个包含恶意URL的请求至该端点,即可诱导服务器向后端发起请求。由于请求源自受信任的服务器内部,它能够轻易绕过针对外部攻击的网络边界防火墙。攻击者利用此漏洞,可以探测内网主机的存活状态、开放端口,甚至访问云服务提供商的元数据API(如169.254.169.254),从而获取临时的访问凭证。尽管CVSS向量显示机密性影响为无,但在特定配置下,这可能导致严重的数据泄露或内网横向移动风险。