یک آسیبپذیری با بالاترین سطح شدت (CVE-2026-45829) در نسخه Python FastAPI پروژه ChromaDB کشف شده است که به مهاجمان احراز هویتنشده اجازه میدهد کدهای دلخواه را روی سرورهای در معرض دسترسی اجرا کنند. این نقص توسط شرکت HiddenLayer کشف و در ۱۷ فوریه به ChromaDB گزارش شد. ChromaDB یک پایگاه داده برداری (vector database) متنباز است که در برنامههای هوش مصنوعی عاملی (agentic AI) و مدلهای زبانی بزرگ (LLM) کاربرد دارد و بسته PyPI آن نزدیک به ۱۴ میلیون بارگیری ماهانه دارد. طبق یافتههای محققان، یک نقطه پایانی (API endpoint) آسیبپذیر به مهاجم اجازه میدهد پیش از انجام احراز هویت، تنظیمات مدل را تزریق کند و ChromaDB را مجبور سازد یک مدل مخرب از پلتفرم Hugging Face بارگذاری و اجرا کند؛ در حالی که بررسی احراز هویت تنها پس از اجرای کد صورت میگیرد.
این آسیبپذیری از نسخه ۱.۰.۰ وارد ChromaDB شده و تا نسخه ۱.۵.۸ وصلهنشده باقی مانده است. با وجود انتشار نسخه ۱.۵.۹ دو هفته پیش، هنوز مشخص نیست که این مشکل امنیتی برطرف شده باشد، چرا که توسعهدهندگان به تماسهای مکرر HiddenLayer پاسخ ندادهاند. بر اساس جستجوهای Shodan، حدود ۷۳ درصد از نمونههای در معرض اینترنت، نسخهای آسیبپذیر از Chroma را اجرا میکنند. تا زمان رفع قطعی این نقص، به کاربران توصیه میشود از رابط Rust استفاده کنند، سرور Python را به صورت عمومی در معرض دسترسی قرار ندهند و دسترسی شبکه به پورت API مربوطه را محدود سازند.
کلمات کلیدی : آسیبپذیری ChromaDB, اجرای کد دلخواه, پایگاه داده برداری, امنیت هوش مصنوعی, CVE-2026-45829, FastAPI Python

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.