事件檔案
AI 遠端程式碼執行(RCE)漏洞
向量資料庫 ChromaDB 存在嚴重 RCE 漏洞,恐威脅 AI 應用安全
1 篇報導 · 首次偵測 2026-05-25 · 最後活動 2026-05-25
ChromaDB 是開源向量資料庫,常被生成式 AI 與檢索增強生成(RAG)系統用來儲存文字嵌入並搜尋相近語意。由於它可能連接模型、API 金鑰與企業內部資料,一旦伺服器遭遠端接管,攻擊者不僅能竊取機密,也可能進一步侵入整套 AI 應用基礎設施。
資安業者 HiddenLayer 於 2026 年 5 月 18 日揭露 CVE-2026-45829,CVSS 4.0 評分為滿分 10.0。漏洞自 ChromaDB Python 版 1.0.0 起存在;未驗證攻擊者可指定惡意 Hugging Face 模型並開啟 trust_remote_code,在權限檢查前執行程式碼。受影響者應限制 HTTP API 僅供可信用戶端存取,或改採 Rust 伺服器。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。