FixVibe
Coberto por FixVibecritical

RCE de pré-autenticação de back-end ChromaDB Python (CVE-2026-45829)

CVE-2026-45829 afeta ChromaDB's optional Python FastAPI backend quando a configuração de incorporação controlada pelo invasor é processada antes da autorização. O frontend padrão do Rust não é afetado.

CVE-2026-45829CWE-94CWE-502

O que aconteceu

CVE-2026-45829 é uma vulnerabilidade crítica em ChromaDB's optional Python FastAPI server. Uma solicitação de coleta pode fornecer configuração de função de incorporação que se refere ao código do modelo remoto, e o back-end Python afetado pode inicializar essa configuração antes que a autorização seja concluída [S1][S2][S3]. ChromaDB's default Rust frontend não usa o caminho Python afetado e não é coberto por este comunicado [S2][S3].

Impacto e pré-requisitos

A exploração requer uma implantação que realmente execute o back-end Python FastAPI, aceite solicitações de uma fonte não confiável e possa processar a coleta controlada pelo invasor e a configuração da função de incorporação. Se essas condições forem atendidas, o comunicado descreve a execução do código com os privilégios de processo do servidor ChromaDB [S1][S3].

O registro CNA lista o ChromaDB 1.0.0 e posterior como afetado [S1]. No momento desta revisão, a pesquisa pública não identificou uma versão corrigida do Python confirmada pelo fornecedor, e o registro oficial do pacote listou 1.5.9 como a mais nova versão estável [S3][S4]. Isso não torna todas as implantações do ChromaDB vulneráveis: o frontend padrão do Rust está fora do caminho afetado [S2][S3].

Correções de concreto

  • Vá para o servidor Rust. Use Chroma's supported Rust-based server path, como chroma run ou a implantação de contêiner suportada por Rust [S2][S3].
  • Restrinja a exposição do serviço. Exija acesso a rede confiável, VPN, SSO ou proxy reverso autenticado antes que as solicitações cheguem ao ChromaDB. Não confie em ocultar uma rota de API.
  • Restrinja o acesso de saída. Limite a saída desnecessária do serviço ChromaDB para registros de modelos públicos e serviços de hospedagem de código.
  • Revise a possível exposição. Se o back-end do Python puder ser acessado por meio de uma rede não confiável, revise os logs de acesso do ChromaDB, downloads inesperados de modelos, atividades de processo e host, variáveis ​​de ambiente, credenciais montadas e dados acessíveis.
  • Valide futuras correções do Python. Se você permanecer no back-end do Python, implante apenas uma versão corrigida confirmada pelo fornecedor ou um backport compatível e verifique o processo em execução, a imagem e o inventário de pacotes.

Coberto por FixVibe

O FixVibe cobre este comunicado com uma verificação somente leitura que é executada apenas para alvos de verificação ativa verificados. Ele identifica o ChromaDB Python deployment relevante e correlaciona suas informações de lançamento com os dados consultivos revisados. A verificação não cria ou modifica recursos do ChromaDB, fornece um repositório de modelo, habilita confiança de código remoto, aciona downloads de modelo, testa desvio de autorização ou executa código.

Uma descoberta é umaaconselhamento baseado em versão. Os clientes veem o serviço detectado, o contexto de back-end e de liberação, a confiança, as referências de origem, os pré-requisitos e as orientações de correção. Não é prova de que a autorização foi ignorada, que um modelo remoto foi carregado ou que o código foi executado. Backports privados, forks, metadados de serviço obsoletos e intermediários que reproduzem a API upstream podem exigir a confirmação do operador.

RCE de pré-autenticação de back-end ChromaDB Python (CVE-2026-45829) — FixVibe research · FixVibe