CVE-2026-45829
Uma vulnerabilidade de injeção de código de pré-autenticação na versão 1.0.0 ou posterior do projeto ChromaDB em Python permite que um atacante não...
- Publicado
- 18 de mai. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- HiddenLayer
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 96,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de injeção de código de pré-autenticação na versão 1.0.0 ou posterior do projeto ChromaDB em Python permite que um atacante não autenticado execute código arbitrário no servidor ao enviar um repositório de modelos malicioso com trust_remote_code definido como true no endpoint /api/v2/tenants/{tenant}/databases/{db}/collections.
Fontes
2CVE-2026-45829
Exploit funcional de prova de conceito para CVE-2026-45829, uma vulnerabilidade crítica de execução remota de código sem autenticação no ChromaDB (CVSS 10.0) via carregamento malicioso de modelo com trust_remote_code=true.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.