ChromaDB CVE-2026-45829, також відома як ChromaToast, може дозволити неавтентифікованому атакувальнику захопити вразливий ChromaDB Python FastAPI server, якщо його HTTP API доступний з мережі. HiddenLayer пояснює, що сервер може завантажити attacker-controlled embedding function settings до того, як виконає перевірку доступу [1].
Головна деталь тут у послідовності дій. Уразливий шлях може отримати й завантажити віддалену HuggingFace model під час створення collection, а вже потім відхилити запит. Для захисника це може виглядати як невдала API-операція; для атакувальника код моделі вже виконався в процесі сервера.
Чому це важливо для відкритих AI-сервісів
ChromaDB широко використовують в AI-застосунках для vector search і semantic matching. HiddenLayer пише, що проблему внесено у версії 1.0.0 і вона залишалася невиправленою станом на 1.5.8, а перевірка через Shodan показала багато internet-exposed інстансів у зачепленому діапазоні. SecurityWeek окремо зазначає, що успішна експлуатація може відкрити environment variables, API keys, mounted secrets і файли, доступні цьому процесу [2].
Є важливе обмеження за scope. За даними HiddenLayer, Rust-based deployment path не зачеплений, тоді як Python FastAPI server path є проблемним. До появи патча варто перевести доступні з мережі розгортання з уразливого Python server там, де це можливо, і закрити ChromaDB port для всіх, крім довірених клієнтів.
Це не варто сприймати як абстрактний AI-баг. Це server-side code execution через довіру до model code до автентифікації. Схожа логіка довіри вже проявлялася в інших інцидентах developer tooling, зокрема в матеріалі Gridinsoft про отруєне розширення VS Code, яке відкрило репозиторії GitHub, і в supply-chain хвилі Shai-Hulud проти AntV npm.
GitHub issue, відкритий до публікації HiddenLayer, описує пов’язану RCE-поведінку в Python backend і client SDK навколо embedding functions [3]. Для triage пріоритет простий: знайти відкриті ChromaDB HTTP endpoints, визначити, чи працюють вони через Python server, а потім переглянути секрети, доступні процесу, якщо були підозрілі запити до collection-creation routes.
Інший приклад ризику в AI-інструментах показує ту саму проблему з іншого боку: коли workflow-рівень відкритий назовні, загроза швидко переходить до секретів і даних, до яких він має доступ. Читайте також про Langflow CVE-2025-34291 та token hijack RCE.
Джерела
- HiddenLayer, “ChromaToast Served Pre-Auth,” травень 2026. Звіт
- SecurityWeek, “Unpatched ChromaDB Vulnerability Can Lead to Server Takeover,” 19 травня 2026. Матеріал
- chroma-core/chroma GitHub issue #6717, “Python Backend Server Side RCE & Python Client SDK RCE,” 2026. Issue
Якщо ви self-hostите AI application infrastructure, додайте Flowise до того самого списку перевірок: CVE-2026-40933 у Flowise може перетворити шкідливий chatflow на виконання команд на сервері.
