ΑρχικήSecurityChromaDB: Κρίσιμη ευπάθεια επιτρέπει pre-auth RCE μέσω HuggingFace

ChromaDB: Κρίσιμη ευπάθεια επιτρέπει pre-auth RCE μέσω HuggingFace

Μια νέα, ιδιαίτερα σοβαρή ευπάθεια στo ChromaDB (open-source vector database που χρησιμοποιείται ευρέως σε AI εφαρμογές) επιτρέπει σε έναν επιτιθέμενο να πραγματοποιήσει απομακρυσμένη εκτέλεση κώδικα χωρίς κανένα authentication. Η ευπάθεια καταγράφεται ως CVE-2026-45829 και έχει πάρει το παρατσούκλι “ChromaToast” από τους ερευνητές της HiddenLayer.

ChromaDB HuggingFace

Το πιο ανησυχητικό στοιχείο δεν είναι μόνο το RCE. Είναι το πώς γίνεται: σύμφωνα με την έρευνα, ο Python/FastAPI server της ChromaDB μπορεί να «φορτώσει» και να εκτελέσει ρυθμίσεις embedding function που ελέγχονται από τον client πριν εκτελεστεί ο έλεγχος πρόσβασης. Με απλά λόγια, η εφαρμογή μπορεί να τρέξει κώδικα που “φέρνει” από έξω, και μετά να δει ότι ο χρήστης δεν είχε δικαίωμα.

Τι ακριβώς εκμεταλλεύεται ο attacker

Η ChromaDB, ως vector DB, χρειάζεται embeddings για να λειτουργήσει. Για να είναι ευέλικτη, επιτρέπει στον client να καθορίσει ρυθμίσεις για το embedding function (π.χ. ποιο μοντέλο να χρησιμοποιήσει). Όπως περιγράφει η HiddenLayer, στο επίμαχο endpoint δημιουργίας collection, ο server δέχεται παραμέτρους που περιλαμβάνουν αναφορά σε model repository στο Hugging Face.

Δείτε επίσης: Hugging Face: Ψεύτικο OpenAI Privacy Filter Repo με 244K λήψεις

Εκεί «μπαίνει» η κρίσιμη παράμετρος: trust_remote_code: true. Πρόκειται για flag που υπάρχει στο οικοσύστημα Hugging Face και όταν είναι ενεργό, επιτρέπει να κατέβει και να εκτελεστεί Python code που συνοδεύει το model repo. Είναι χρήσιμο για custom αρχιτεκτονικές, αλλά ταυτόχρονα σημαίνει ότι ένα μοντέλο μπορεί να είναι “εκτελέσιμος κώδικας”.

Σύμφωνα με την HiddenLayer, με ένα crafted request, ο server:

  • δέχεται αίτημα χωρίς credentials,
  • κατεβάζει το model που δείχνει ο attacker,
  • εκτελεί τον κώδικα του model (λόγω trust_remote_code) και
  • μετά τρέχει το authentication check και απορρίπτει το request.

Από την πλευρά του API client, το request μπορεί να φαίνεται «αποτυχημένο» (π.χ. 500). Από την πλευρά του attacker, όμως, ο κώδικας έχει ήδη τρέξει και υπάρχει shell στο server.

ChromaDB: Κρίσιμη ευπάθεια επιτρέπει pre-auth RCE μέσω HuggingFace

Ποιοι επηρεάζονται από την ευπάθεια στo ChromaDB

Η HiddenLayer αναφέρει ότι η ευπάθεια υπάρχει από την έκδοση 1.0.0 μέχρι την 1.5.8 (κατά τον χρόνο της δημοσίευσης). Στο NVD, η περιγραφή τονίζει ότι η εκμετάλλευση σχετίζεται με το endpoint /api/v2/tenants/{tenant}/databases/{db}/collections και την αποστολή malicious model reference με trust_remote_code.

Πρακτικά, ο κίνδυνος αφορά οργανισμούς/teams που:

  • τρέχουν την Python/FastAPI έκδοση του server,
  • έχουν το service δικτυακά προσβάσιμο (internet-exposed ή «ανοιχτό» σε μεγάλα εσωτερικά δίκτυα),
  • χρησιμοποιούν embedding functions/ρυθμίσεις που φορτώνονται δυναμικά.

Δείτε επίσης: Κρίσιμο σφάλμα αφήνει το LeRobot της Hugging Face εκτεθειμένο

Τι μπορεί να κάνει ένας attacker μετά το takeover

Με RCE στο ίδιο process του server, ο επιτιθέμενος μπορεί να αποκτήσει πρόσβαση σε:

  • environment variables,
  • API keys,
  • mounted secrets (π.χ. Kubernetes secrets),
  • αρχεία στο δίσκο,
  • και φυσικά τα δεδομένα/collections της βάσης.

Σε πραγματικές AI υποδομές, αυτό συχνά σημαίνει “κλειδιά” για cloud, LLM APIs, pipelines και αποθήκες δεδομένων.

ChromaDB: Κρίσιμη ευπάθεια επιτρέπει pre-auth RCE μέσω HuggingFace

Πρακτικά βήματα/mitigations (τι να κάνουν οι admins)

Μέχρι να υπάρξει επίσημο patch, η HiddenLayer προτείνει τα εξής:

  • Αποφύγετε internet exposure: κλείστε την πρόσβαση στο port της ChromaDB από μη αξιόπιστα δίκτυα.
  • Βάλτε firewall rules / security groups / allowlists.
  • Δικτυακή τμηματοποίηση: ακόμα και εσωτερικά, επιτρέψτε πρόσβαση μόνο από τις εφαρμογές που πραγματικά το χρειάζονται.
  • Προτιμήστε “Rust-based deployment path” (όπου είναι εφικτό): σύμφωνα με την HiddenLayer, η Rust frontend/διαδρομή δεν επηρεάζεται.
  • Monitoring: καταγράψτε/επιτηρήστε requests στο endpoint δημιουργίας collection και μη αναμενόμενες κλήσεις προς Hugging Face από τον server.
  • Secrets hygiene: αν υπάρχει υποψία παραβίασης, θεωρήστε ότι API keys/credentials μπορεί να έχουν διαρρεύσει και προχωρήστε σε rotation.

Δείτε επίσης: Κατάχρηση Hugging Face για διανομή Android malware

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι σημαίνει για Ελλάδα/επιχειρήσεις/admins/χρήστες

Η ChromaDB δεν είναι «consumer app» — είναι υποδομή. Όμως στην Ελλάδα, όλο και περισσότερες ομάδες (startups, integrators, τμήματα data/AI σε τράπεζες, telecoms, e-commerce, ακόμη και δημόσιο) στήνουν RAG συστήματα και semantic search πάνω σε vector databases.

Αν μια τέτοια υπηρεσία είναι εκτεθειμένη ή υπερ-προσβάσιμη εσωτερικά, η επίθεση μπορεί να γίνει το “πρώτο βήμα” για:

  • κλοπή credentials cloud (AWS/Azure/GCP),
  • πρόσβαση σε δεδομένα πελατών/εγγράφων που έχουν γίνει embeddings,
  • pivot σε άλλα συστήματα (CI/CD, Kubernetes, storage),
  • και τελικά ransomware ή data extortion.
📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS