FixVibe
Dicakup oleh FixVibecritical

RCE Pra-Otentikasi Backend ChromaDB Python (CVE-2026-45829)

CVE-2026-45829 mempengaruhi ChromaDB's optional Python FastAPI backend ketika konfigurasi penyematan yang dikendalikan penyerang diproses sebelum otorisasi. Frontend Rust default tidak terpengaruh.

CVE-2026-45829CWE-94CWE-502

Apa yang telah terjadi

CVE-2026-45829 adalah kerentanan kritis di ChromaDB's optional Python FastAPI server. Permintaan pengumpulan dapat menyediakan konfigurasi fungsi penyematan yang mengacu pada kode model jarak jauh, dan backend Python yang terpengaruh dapat menginisialisasi konfigurasi tersebut sebelum otorisasi selesai [S1][S2][S3]. ChromaDB's default Rust frontend tidak menggunakan jalur Python yang terpengaruh dan tidak tercakup dalam nasihat ini [S2][S3].

Dampak dan prasyarat

Eksploitasi memerlukan penerapan yang benar-benar menjalankan backend Python FastAPI, menerima permintaan dari sumber yang tidak tepercaya, dan dapat memproses konfigurasi fungsi pengumpulan dan penyematan yang dikendalikan penyerang. Jika kondisi tersebut terpenuhi, saran ini menjelaskan eksekusi kode dengan hak istimewa proses server ChromaDB [S1][S3].

Catatan CNA mencantumkan ChromaDB 1.0.0 dan yang lebih baru sebagai yang terpengaruh [S1]. Pada saat peninjauan ini, penelitian publik tidak mengidentifikasi rilis patch Python yang dikonfirmasi oleh vendor, dan registri paket resmi mencantumkan 1.5.9 sebagai rilis stabil terbaru [S3][S4]. Hal ini tidak membuat setiap penerapan ChromaDB menjadi rentan: frontend Rust default berada di luar jalur yang terpengaruh [S2][S3].

Perbaikan konkret

  • Pindah ke server Rust. Gunakan Chroma's supported Rust-based server path, sepertichroma runatau penerapan kontainer yang didukung Rust [S2][S3].
  • Batasi paparan layanan. Memerlukan akses jaringan tepercaya, VPN, SSO, atau proksi terbalik yang diautentikasi sebelum permintaan mencapai ChromaDB. Jangan mengandalkan penyembunyian satu rute API.
  • Batasi akses keluar. Batasi jalan keluar yang tidak perlu dari layanan ChromaDB ke pendaftar model publik dan layanan hosting kode.
  • Tinjau kemungkinan paparan. Jika backend Python dapat dijangkau dari jaringan yang tidak tepercaya, tinjau log akses ChromaDB, pengunduhan model yang tidak terduga, aktivitas proses dan host, variabel lingkungan, kredensial yang dipasang, dan data yang dapat dijangkau.
  • Validasi perbaikan Python di masa mendatang. Jika Anda tetap menggunakan backend Python, terapkan hanya rilis patch yang dikonfirmasi vendor atau backport yang didukung dan verifikasi proses yang berjalan, gambar, dan inventaris paket.

Dicakup oleh FixVibe

FixVibe mencakup nasihat ini dengan pemeriksaan hanya-baca yang hanya berjalan untuk target pemindaian aktif yang terverifikasi. Ini mengidentifikasi ChromaDB Python deployment yang relevan dan menghubungkan informasi rilisnya dengan data penasehat yang ditinjau. Pemeriksaan ini tidak membuat atau mengubah sumber daya ChromaDB, menyediakan repositori model, mengaktifkan kepercayaan kode jarak jauh, memicu pengunduhan model, mengabaikan otorisasi pengujian, atau mengeksekusi kode.

Temuan adalah apenasehat berbasis versi. Pelanggan melihat layanan yang terdeteksi, konteks backend dan rilis, keyakinan, referensi sumber, prasyarat, dan panduan remediasi. Ini bukan bukti bahwa otorisasi telah dilewati, model jarak jauh telah dimuat, atau kode telah dieksekusi. Backport pribadi, fork, metadata layanan yang sudah usang, dan perantara yang mereproduksi API upstream mungkin memerlukan konfirmasi operator.

RCE Pra-Otentikasi Backend ChromaDB Python (CVE-2026-45829) — FixVibe research · FixVibe