Vulnerabilidad de severidad máxima en ChromaDB permite el secuestro de servidores en aplicaciones de IA

Una vulnerabilidad de severidad máxima en la última versión de Python FastAPI de ChromaDB permite a atacantes no autenticados ejecutar código arbitrario en servidores expuestos. La falla, rastreada como CVE-2026-45829, fue reportada a ChromaDB el 17 de febrero y recibió la puntuación de severidad máxima por parte de HiddenLayer, la empresa que la descubrió.

ChromaDB es una base de datos vectorial de código abierto y backend de recuperación de IA utilizada en aplicaciones de IA agéntica y relacionadas. Permite recuperar documentos semánticamente relevantes durante la inferencia de modelos de lenguaje grandes (LLM).

La falla afecta la base de código que contiene la lógica vulnerable del servidor API de Python, por lo que el paquete PyPI, con casi 14 millones de descargas mensuales, está en riesgo cuando los servidores son accesibles a través de HTTP. Los usuarios que implementan ChromaDB localmente sin exponer el servidor API en línea, así como aquellos que usan el frontend Rust, no se ven afectados por CVE-2026-45829.

Según HiddenLayer, un endpoint de API vulnerable marcado como autenticado permite a los atacantes incrustar configuraciones de modelo antes de que se verifique la autenticación. Un atacante puede enviar una solicitud manipulada para forzar a ChromaDB a cargar un modelo malicioso desde la plataforma Hugging Face y ejecutarlo localmente. La verificación de autenticación solo se realiza después de ese paso, eludiendo la seguridad.

La autenticación no falta, simplemente está en el lugar equivocado. Para cuando se activa, el modelo ya ha sido obtenido y ejecutado. El servidor rechaza la solicitud, devuelve un 500, y la carga útil del atacante ya se ha ejecutado.

Los investigadores informan que la falla se introdujo en ChromaDB 1.0.0 y no estaba parcheada en la versión 1.5.8. Hace dos semanas, el mantenedor lanzó la versión 1.5.9, pero no está claro si el problema de seguridad se ha solucionado. Desde el 17 de febrero, los investigadores de HiddenLayer intentaron contactar al desarrollador varias veces por correo electrónico y redes sociales, pero no recibieron respuesta.

Según sus consultas en Shodan, aproximadamente el 73% de las instancias expuestas en Internet ejecutan una versión vulnerable de Chroma. Hasta que se confirme que CVE-2026-45829 ha sido parcheada, la recomendación para los usuarios afectados es elegir el frontend Rust para sus implementaciones o evitar exponer el servidor Python públicamente. Otra mitigación es restringir el acceso de red al puerto de la API de ChromaDB. Los investigadores también recomiendan escanear los artefactos del modelo de ML antes de la ejecución, ya que cargar modelos públicos con 'trust_remote_code' significa efectivamente ejecutar código no confiable.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *