CVE-2026-45833
ChromaDB Python प्रोजेक्ट के संस्करण 0.4.17 या उसके बाद में एक कोड इंजेक्शन भेद्यता एक प्रमाणित हमलावर को सर्वर पर मनमाना कोड चलाने की अनुमति देती है, जब वे...
- प्रकाशित
- 12 जून 2026
- अद्यतन
- 31 जुल॰ 2026
- सीएनए असाइन करना
- HiddenLayer
- साक्ष्य देखे गए
- 30 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 27.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ChromaDB Python प्रोजेक्ट के संस्करण 0.4.17 या उसके बाद में एक कोड इंजेक्शन भेद्यता एक प्रमाणित हमलावर को सर्वर पर मनमाना कोड चलाने की अनुमति देती है, जब वे /api/v2/tenants/default_tenant/databases/default_database/collections/{collection_id} पर एक दुर्भावनापूर्ण मॉडल रिपॉजिटरी और trust_remote_code को true पर सेट करके भेजते हैं, बशर्ते उनके पास UPDATE_COLLECTION अनुमति हो।
स्रोत
1- Project-CVE-2026-45833एक्सप्लॉइट
CVE-2026-45833 के लिए ChromaDB में शोषण उपकरण, जो HTTP API के माध्यम से दुर्भावनापूर्ण मॉडल निर्माण, टोही, और लक्षित संग्रहों से डेटा बहिष्करण को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।