Vulnerabilità ed exploit

ChromaDB Model Trust Bug Apre un Server Takeover Pre-Auth

ChromaDB sta trattando gli identificatori di modello forniti dal client come input affidabile prima dell'auth, quindi le istanze esposte possono consegnare agli attacker accesso alla shell prima che venga eseguito qualsiasi controllo di login. Questo trasforma il percorso di selezione del modello in code execution, e patchare in seguito non annulla i secret che una richiesta ostile può leggere lungo il percorso.

3 fonti · 22 mag

CVE-2026-45829

NVD KEV

EPSS 1% (62º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-05-20

Every edition of this story: ChromaDB Model Trust Bug Apre un Server Takeover Pre-Auth

Altro da oggi