ChromaDB Model Trust Bug Apre un Server Takeover Pre-Auth
ChromaDB sta trattando gli identificatori di modello forniti dal client come input affidabile prima dell'auth, quindi le istanze esposte possono consegnare agli attacker accesso alla shell prima che venga eseguito qualsiasi controllo di login. Questo trasforma il percorso di selezione del modello in code execution, e patchare in seguito non annulla i secret che una richiesta ostile può leggere lungo il percorso.
Unpatched ChromaDB flaw leaves servers open to remote code execution
The ChromaToast vulnerability can be exploited by forcing the ChromaDB API server to fetch and load maliciously crafted AI models before authentication is checked.
Max-severity flaw in ChromaDB for AI apps allows server hijacking
A max-severity vulnerability in the latest Python FastAPI version of the ChromaDB project allows unauthenticated attackers to run arbitrary code on exposed servers.