CVE-2026-23842
ChatterBot présente un déni de service via l'épuisement du pool de connexions à la base de données
- Publié
- 19 janv. 2026
- Mise à jour
- 20 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 44,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
ChatterBot est un moteur de dialogue conversationnel basé sur l'apprentissage automatique, conçu pour créer des chatbots. Les versions de ChatterBot jusqu'à la 1.2.10 sont vulnérables à une condition de déni de service causée par une gestion inappropriée des sessions de base de données et du pool de connexions. Les invocations concurrentes de la méthode `get_response()` peuvent épuiser le pool de connexions SQLAlchemy sous-jacent, entraînant une indisponibilité persistante du service et nécessitant un redémarrage manuel pour récupérer. La version 1.2.11 corrige ce problème.
Sources
1CVE-2026-23842 — Vulnérabilité de déni de service de sévérité élevée causée par l'épuisement du pool de connexions SQLAlchemy lors d'appels concurrents à get_response() dans ChatterBot ≤ 1.2.10.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.