CVE-2026-45829
تتيح ثغرة حقن كود قبل المصادقة في الإصدار 1.0.0 أو أحدث من مشروع ChromaDB Python لمهاجم غير مصادَق تشغيل كود تعسفي على الخادم عن طريق إرسال مستودع نموذج خبيث...
- تم النشر
- 18/05/2026
- محدث
- 15/07/2026
- تخصيص CNA
- HiddenLayer
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تتيح ثغرة حقن كود قبل المصادقة في الإصدار 1.0.0 أو أحدث من مشروع ChromaDB Python لمهاجم غير مصادَق تشغيل كود تعسفي على الخادم عن طريق إرسال مستودع نموذج خبيث مع تعيين trust_remote_code على true في نقطة النهاية /api/v2/tenants/{tenant}/databases/{db}/collections.
المصادر
2CVE-2026-45829
استغلال برهان مفهوم وظيفي لـ CVE-2026-45829، وهو ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في ChromaDB (CVSS 10.0) عبر تحميل نموذج خبيث مع trust_remote_code=true.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.