Een ongepatchte kwetsbaarheid in ChromaDB kan ervoor zorgen dat aanvallers zonder authenticatie een shell kunnen starten en zo de controle over het serverproces overnemen, meldt HiddenLayer. ChromaDB is een open source vector database die wordt gebruikt voor het bouwen van AI-toepassingen en heeft ongeveer 13 miljoen maandelijkse pip-downloads. Onder andere Mintlify, Factory AI en Weights & Biases maken gebruik van deze database.

De kwetsbaarheid, geregistreerd als CVE-2026-45829 en bekend onder de naam ChromaToast, betreft een pre-authenticatie remote code execution (RCE) fout. Hiermee kan een aanvaller gevoelige informatie lekken waar de server toegang toe heeft, zoals API-sleutels, omgevingsvariabelen, gemounte secrets en alle bestanden op de schijf. Volgens HiddenLayer ontstaat het probleem doordat de server modelidentificaties die door de cliënt worden aangeleverd zonder restricties vertrouwt en deze uitvoert voordat de gebruiker wordt geverifieerd.

Een onbevoegde aanvaller kan de kwetsbaarheid misbruiken door een kwaadaardig HuggingFace-model aan te leveren dat wordt uitgevoerd voordat authenticatiecontroles plaatsvinden, waardoor shelltoegang wordt verkregen. HiddenLayer demonstreerde dit door een verzoek tot het aanmaken van een collectie te sturen zonder credentials, maar met een verwijzing naar een speciaal vervaardigd HuggingFace-model. Ondanks het ontbreken van credentials accepteert de server het verzoek, downloadt het model van HuggingFace en voert het uit. Pas daarna wordt de authenticatie gecontroleerd en wordt het verzoek afgewezen, aldus het cybersecuritybedrijf.

Bij succesvolle exploitatie krijgt de aanvaller volledige controle over het serverproces en toegang tot alle resources die de server kan bereiken. De kwetsbaarheid treft alle ChromaDB-versies vanaf 1.0.0 en naar schatting is ongeveer 73% van de internet-bereikbare implementaties kwetsbaar, aldus HiddenLayer. Het bedrijf heeft sinds 17 februari meerdere pogingen gedaan om de kwetsbaarheid te melden bij Chroma, maar ontving geen reactie. Ook onafhankelijk onderzoeker Azraelxuemo meldde de fout in november 2025 zonder respons.

Zolang er geen patch beschikbaar is, lopen kwetsbare ChromaDB-implementaties risico op overname. Het beperken van netwerktoegang tot alleen vertrouwde clients kan het risico verkleinen. Een volledige oplossing vereist dat de authenticatiecontrole wordt uitgevoerd voordat configuraties worden geladen en dat alle sleutels met de naam 'kwargs' uit verzoeken worden verwijderd in zowel de V1- als V2-functies voor het aanmaken van collecties. Deze aanpassing is echter nog niet doorgevoerd in ChromaDB 1.5.8. SecurityWeek heeft Chroma om een reactie gevraagd en zal dit bericht bij een antwoord bijwerken.