CVE-2026-45833
Uma vulnerabilidade de injeção de código na versão 0.4.17 ou posterior do projeto Python ChromaDB permite que um atacante autenticado execute código...
- Publicado
- 12 de jun. de 2026
- Atualizado
- 31 de jul. de 2026
- Atribuindo CNA
- HiddenLayer
- Evidência observada
- 30 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 27,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de injeção de código na versão 0.4.17 ou posterior do projeto Python ChromaDB permite que um atacante autenticado execute código arbitrário no servidor enviando um repositório de modelo malicioso e trust_remote_code definido como true em /api/v2/tenants/default_tenant/databases/default_database/collections/{collection_id} se tiver a permissão UPDATE_COLLECTION.
Fontes
1- Project-CVE-2026-45833Exploit
Ferramenta de exploração para CVE-2026-45833 no ChromaDB, permitindo geração de modelos maliciosos, reconhecimento e exfiltração de dados de coleções alvo via API HTTP.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.