تتيح ثغرة CVE-2026-85180 المكتشفة حديثاً للمهاجمين غير المصرح لهم استغلال أداة سحب النماذج (model-puller) في Ollama لشن هجمات تزوير الطلبات عبر الخادم (SSRF) ضد الخدمات الداخلية، بما في ذلك نقاط نهاية البيانات الوصفية للسحابة (cloud metadata endpoints). لا تزال هذه الثغرة موجودة في الإصدار الحالي، 0.33.2، ويمكن تفعيلها دون الحاجة إلى حساب Ollama صالح.
لماذا تشكل هذه الثغرة خطورة
تدير العديد من الفرق خادم Ollama داخلياً لتقديم نماذج LLM للمطورين وخطوط أنابيب التكامل المستمر (CI pipelines). غالباً ما تُترك واجهة برمجة التطبيقات (API) التي تقدم النماذج مفتوحة بحيث يمكن لأي مستخدم على الشبكة الداخلية طلب نموذج بالاسم. توفر هذه السهولة مساراً مباشراً من واجهة برمجة التطبيقات المواجهة للجمهور إلى الشبكة الخاصة. وتحول CVE-2026-85180 هذا المسار إلى سلاح.
يمكن للمهاجم الذي يستضيف سجل نماذج خبيث (malicious model registry) صياغة ملف بيان (manifest) يعيد توجيه طلب التنزيل إلى أي عنوان يمكن لعملية Ollama الوصول إليه. عندما تتلقى واجهة برمجة تطبيقات السحب (pull API) ملف البيان، فإنها تتبع إعادة التوجيه تلقائياً. ولأن نقطة نهاية السحب لا تتطلب مصادقة، فلا يحتاج المهاجم إلى حساب Ollama. يمكن أن يشير إعادة التوجيه إلى العنوان المحلي (loopback)، أو العنوان المحلي للرابط (link-local)، أو أي شبكة فرعية خاصة، مما يمنح المهاجم موطئ قدم داخل الشبكة السحابية الخاصة (VPC) للضحية أو شبكتها المحلية (on-premise).
الهدف الأكثر خطورة هو خدمة البيانات الوصفية للسحابة (عادةً 169.254.169.254). تمنح نقطة النهاية هذه بيانات اعتماد مؤقتة للمثيل (instance).
كيف أفلتت الثغرة من الإصلاحات السابقة
في وقت سابق من هذا العام، قامت Ollama بإصلاح مشكلة إعادة توجيه تم تحديدها كـ CVE-2026-5530. أضاف الإصلاح فحصاً يمنع إعادة التوجيه إلى العناوين الخاصة، ولكنه طُبق فقط على مكون التنزيل الأساسي. أما أداة تنزيل نماذج التنسور (tensor model downloader)، التي تتعامل مع فئة مختلفة من ملفات النماذج، فتستخدم مكتبة عميل HTTP منفصلة. تعالج هذه المكتبة عمليات إعادة التوجيه يدوياً وتفتقر إلى أي عملية تحقق من الوجهة الجديدة. وبناءً على ذلك، لا يتم تشغيل نظام الحماية القديم لتلك التنزيلات، مما يترك ناقل هجوم SSRF مفتوحاً.
من هم الأكثر عرضة للخطر
تواجه المؤسسات التي تعرض نقطة نهاية Ollama لمجموعة واسعة من المطورين أعلى مستويات المخاطر. كما تُعد أعباء العمل السحابية الأصلية (cloud-native workloads) التي تعتمد على بيانات الاعتماد المدفوعة بالبيانات الوصفية عرضة للخطر بشكل خاص.
ما الذي يمكن فعله الآن
لم يتم إصدار تصحيح بعد، ولا تزال الثغرة موجودة في الإصدار 0.33.2. وحتى صدور إصلاح رسمي، يجب على المشغلين تحصين طبقة الشبكة المحيطة بعملية Ollama.
- إيقاف مراجع النماذج العشوائية. تقييد واجهة برمجة التطبيقات بحيث لا يمكن إلا للمستخدمين أو الخدمات الموثوقة تقديم أسماء النماذج. رفض عناوين سجلات (registry URLs) غير معروفة أو مقدمة من المستخدم.
- إغلاق حركة المرور الصادرة. على مستوى الحاوية (container) أو المضيف (host) أو جدار الحماية (firewall)، قم بحظر الاتصالات بالعناوين المحلية (loopback)، والعناوين المحلية للرابط (link-local)، ونطاقات IP الخاصة من عملية Ollama. امنع الوصول صراحةً إلى عنوان البيانات الوصفية للسحابة (169.254.169.254) ما لم تكن هناك حاجة فعلية من قبل عبء العمل.
- استخدام سجل منسق (curated registry). استضف سجلاً داخلياً للنماذج يقدم فقط ملفات بيان (manifests) تم فحصها. طبق قائمة سماح (allow-list) لأسماء المضيفين وارفض أي عمليات إعادة توجيه تشير إلى مكان آخر.
- مراقبة عمليات السحب المشبوهة. افحص سجلات Ollama بحثاً عن طلبات السحب التي تولد فوراً حركة مرور شبكة إلى عناوين داخلية. اربط ذلك بالقياسات الشبكية (network telemetry) لرصد الاتصالات الصادرة غير المتوقعة.
ما الذي يجب مراقبته لاحقاً
ابقَ على اطلاع بملاحظات الإصدار والتنبيهات الأمنية الخاصة بالمشروع للحصول على التصحيح القادم. في هذه الأثناء، تعامل مع أداة سحب النماذج (model-puller) كخدمة قادرة على الاتصال بالشبكة وطبق إجراءات التخفيف الأربعة فوراً.
الخلاصة: يمكن لثغرة SSRF غير المصرح بها في أداة تنزيل النماذج في Ollama أن تكشف عن بيانات الاعتماد السحابية وواجهات برمجة التطبيقات الداخلية؛ وحتى وصول التصحيح، قم بحظر الوصول الصادر إلى الشبكات الخاصة، وقيد مراجع النماذج، وراقب نشاط عمليات السحب.
