FixVibe
FixVibe kapsamındadırcritical

ChromaDB Python Arka Uç Ön Kimlik Doğrulaması RCE (CVE-2026-45829)

CVE-2026-45829, saldırgan tarafından kontrol edilen yerleştirme yapılandırması yetkilendirmeden önce işlendiğinde ChromaDB's optional Python FastAPI backend'i etkiler. Varsayılan Rust ön ucu etkilenmez.

CVE-2026-45829CWE-94CWE-502

Ne oldu

CVE-2026-45829, ChromaDB's optional Python FastAPI server'deki kritik bir güvenlik açığıdır. Bir koleksiyon isteği, uzak model koduna atıfta bulunan yerleştirme işlevi yapılandırmasını sağlayabilir ve etkilenen Python arka ucu, yetkilendirme [S1][S2][S3] tamamlanmadan önce bu yapılandırmayı başlatabilir. ChromaDB's default Rust frontend, etkilenen Python yolunu kullanmaz ve bu danışma belgesi [S2][S3] kapsamında değildir.

Etki ve önkoşullar

Suistimal, aslında Python FastAPI arka ucunu çalıştıran, güvenilmeyen bir kaynaktan gelen istekleri kabul eden ve saldırgan tarafından kontrol edilen toplama ve yerleştirme işlevi yapılandırmasını işleyebilen bir dağıtım gerektirir. Bu koşullar karşılanırsa danışma belgesi, ChromaDB sunucusu işlem ayrıcalıkları [S1][S3] ile kod yürütmeyi açıklar.

CNA kaydı, ChromaDB 1.0.0 ve sonraki sürümlerini etkilenen [S1] olarak listeliyor. Bu incelemenin yapıldığı tarihte, kamu araştırmasında satıcı tarafından onaylanmış yamalı bir Python sürümü belirlenmemişti ve resmi paket kaydı, 1.5.9'u en yeni kararlı sürüm [S3][S4] olarak listeliyordu. Bu, her ChromaDB dağıtımını savunmasız hale getirmez: Varsayılan Rust ön ucu, etkilenen [S2][S3] yolunun dışındadır.

Beton düzeltmeleri

  • Rust sunucusuna geçin. Chroma's supported Rust-based server path'i (chroma run gibi) veya desteklenen Rust destekli konteyner dağıtımı [S2][S3]'i kullanın.
  • Hizmete maruz kalmayı kısıtlayın. İsteklerin ChromaDB'ye ulaşmasından önce güvenilir ağ, VPN, SSO veya kimliği doğrulanmış ters proxy erişimini zorunlu kılın. Tek bir API rotasını gizlemeye güvenmeyin.
  • Giden erişimi kısıtlayın. ChromaDB hizmetinden genel model kayıt defterlerine ve kod barındırma hizmetlerine gereksiz çıkışı sınırlayın.
  • Olası maruziyeti inceleyin. Python arka ucuna güvenilmeyen bir ağdan erişilebiliyorsa ChromaDB erişim günlüklerini, beklenmeyen model indirmelerini, işlem ve ana bilgisayar etkinliğini, ortam değişkenlerini, eklenen kimlik bilgilerini ve ulaşılabilir verileri inceleyin.
  • Gelecekteki Python düzeltmelerini doğrulayın. Python arka ucunda kalırsanız, yalnızca satıcı tarafından onaylanmış yamalı bir sürümü veya desteklenen bir arka bağlantı noktasını dağıtın ve çalışan süreci, görüntüyü ve paket envanterini doğrulayın.

FixVibe kapsamındadır

FixVibe, bu danışma belgesini yalnızca doğrulanmış aktif tarama hedefleri için çalışan salt okunur bir denetimle kapsar. İlgili ChromaDB Python deployment'i tanımlar ve yayın bilgilerini incelenen tavsiye niteliğindeki verilerle ilişkilendirir. Denetim, ChromaDB kaynaklarını oluşturmaz veya değiştirmez, bir model deposu sağlamaz, uzaktan kod güvenini etkinleştirmez, model indirmelerini tetiklemez, yetkilendirme atlamayı test etmez veya kod yürütmez.

Bir bulgu birsürüm bazlı tavsiye. Müşteriler algılanan hizmeti, arka uç ve sürüm bağlamını, güveni, kaynak referanslarını, ön koşulları ve düzeltme kılavuzunu görür. Yetkilendirmenin atlandığının, uzak bir modelin yüklendiğinin veya kodun çalıştırıldığının kanıtı değildir. Özel backport'lar, çatallar, eski hizmet meta verileri ve yukarı akış API'sini yeniden üreten aracılar, operatörün onayını gerektirebilir.

ChromaDB Python Arka Uç Ön Kimlik Doğrulaması RCE (CVE-2026-45829) — FixVibe research · FixVibe