CVE-2026-23842
ChatterBot presenta Denial of Service tramite esaurimento del pool di connessioni al database
- Pubblicato
- 19 gen 2026
- Aggiornato
- 20 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 44,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ChatterBot è un motore di dialogo conversazionale basato su machine learning, utilizzato per creare chatbot. Le versioni di ChatterBot fino alla 1.2.10 sono vulnerabili a una condizione di denial-of-service causata da una gestione impropria delle sessioni del database e del connection pool. Le invocazioni concorrenti del metodo get_response() possono esaurire il connection pool sottostante di SQLAlchemy, causando un'indisponibilità persistente del servizio e richiedendo un riavvio manuale per il ripristino. La versione 1.2.11 risolve il problema.
Fonti
1CVE-2026-23842 — Vulnerabilità Denial-of-Service ad alta gravità causata dall'esaurimento del connection pool di SQLAlchemy nelle chiamate concorrenti a get_response() in ChatterBot ≤ 1.2.10.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.