馬克雷達MARK RADAR
EN

向量資料庫 ChromaDB 存在嚴重 RCE 漏洞,恐威脅 AI 應用安全

1 篇報導 · 首次偵測 2026-05-25 · 最後活動 2026-05-25

ChromaDB 是開源向量資料庫,常被生成式 AI 與檢索增強生成(RAG)系統用來儲存文字嵌入並搜尋相近語意。由於它可能連接模型、API 金鑰與企業內部資料,一旦伺服器遭遠端接管,攻擊者不僅能竊取機密,也可能進一步侵入整套 AI 應用基礎設施。

資安業者 HiddenLayer 於 2026 年 5 月 18 日揭露 CVE-2026-45829,CVSS 4.0 評分為滿分 10.0。漏洞自 ChromaDB Python 版 1.0.0 起存在;未驗證攻擊者可指定惡意 Hugging Face 模型並開啟 trust_remote_code,在權限檢查前執行程式碼。受影響者應限制 HTTP API 僅供可信用戶端存取,或改採 Rust 伺服器。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)