
开源AI基础设施的安全问题正在浮出水面。安全研究公司HiddenLayer近日披露了ChromaDB中的一个严重漏洞,该漏洞允许攻击者在认证之前执行恶意AI模型,已导致互联网上暴露的ChromaDB实例中有超过73%处于脆弱状态。
该漏洞被追踪为CVE-2026-45829,昵称为ChromaToast,影响ChromaDB 1.0.0到1.5.8版本。令人担忧的是,HiddenLayer表示自今年2月以来多次尝试向ChromaDB开发团队披露该漏洞,但未收到任何回应,最终选择公开披露。
漏洞的根源在于ChromaDB的模型加载过程和认证验证逻辑之间存在竞态条件。攻击者可以发送请求,迫使服务器在认证检查发生之前从Hugging Face获取并执行恶意的嵌入模型。研究人员解释道:认证并没有缺失,它只是放错了位置。当它触发时,模型已经被获取和执行了。
该漏洞利用了trust_remote_code: true参数,使得随AI模型一起提供的任意Python模块得以执行。成功利用后,攻击者可以获得Shell访问权限、API密钥、已挂载的密钥、环境变量以及本地存储的向量数据。根据Shodan索引的数据,互联网上超过73%的暴露ChromaDB实例仍然容易受到攻击。
HiddenLayer建议组织使用ChromaDB的Rust实现而非Python FastAPI服务器,并限制对可信IP地址的访问,直到补丁发布。研究团队还发出了一个深刻的警告:模型不是被动的数据,它是代码。
这一事件揭示了开源AI供应链中的一个关键盲区。传统的软件安全关注代码漏洞,但在AI时代,模型本身就可以成为攻击载体。当开发者信任并加载外部模型时,他们实际上是在执行来自第三方的不受信任代码。
对于使用向量数据库和AI嵌入模型的企业来说,这一事件提供了重要的安全启示。首先需要审查所有外部模型的来源和信任链,其次应禁用不必要的trust_remote_code功能,最后需要建立AI模型的安全扫描和监控机制。开源AI社区也需要建立更完善的安全披露和响应机制。