CVE-2026-23842
高已发布
ChatterBot 存在通过数据库连接池耗尽导致的拒绝服务漏洞
- 已发布
- 2026年1月19日
- 已更新
- 2026年1月20日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H0.5%
低 · 未来 30 天
- 百分位
- 44.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
ChatterBot 是一个用于创建聊天机器人的机器学习、对话式对话引擎。ChatterBot 版本直至 1.2.10 均存在一个由不当的数据库会话和连接池管理所导致的拒绝服务漏洞。并发调用 `get_response()` 方法可能会耗尽底层 SQLAlchemy 连接池,导致服务持续不可用,并且需要手动重启才能恢复。版本 1.2.11 修复了该问题。
来源
1CVE-2026-23842 — 由 ChatterBot ≤ 1.2.10 中并发 get_response() 调用导致 SQLAlchemy 连接池耗尽所引发的高严重性拒绝服务漏洞。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。