CVE-2026-45833
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/06/2026
Última modificación:
16/06/2026
Descripción
*** Pendiente de traducción *** A code injection vulnerability in version 0.4.17 or later of the ChromaDB Python project allows an authenticated attacker to run arbitrary code on the server by sending a malicious model repository and trust_remote_code set to true in the /api/v2/tenants/default_tenant/databases/default_database/collections/{collection_id} if they have the UPDATE_COLLECTION permission.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:trychroma:chromadb:*:*:*:*:*:python:*:* | 0.4.17 (incluyendo) | 1.5.9 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



