Eine neu bekannt gegebene Schwachstelle, CVE-2026-85180, ermöglicht es nicht authentifizierten Angreifern, den Model-Puller von Ollama auszunutzen, um Server-Side Request Forgery (SSRF)-Angriffe gegen interne Dienste auszuführen, einschließlich Cloud-Metadaten-Endpunkten. Die Sicherheitslücke besteht in der aktuellen Version 0.33.2 fort und kann ohne ein gültiges Ollama-Konto ausgelöst werden.

Warum die Schwachstelle kritisch ist

Viele Teams betreiben einen internen Ollama-Server, um LLM-Modelle für Entwickler und CI-Pipelines bereitzustellen. Die API, die die Modelle liefert, wird oft offen gelassen, sodass jeder Benutzer im internen Netzwerk ein Modell per Name anfordern kann. Dieser Komfort schafft einen direkten Pfad von der öffentlich zugänglichen API in das private Netzwerk. CVE-2026-85180 macht diesen Pfad zu einer Waffe.

Ein Angreifer, der eine bösartige Model-Registry hostet, kann ein Manifest erstellen, das die Download-Anfrage an jede beliebige Adresse umleitet, die der Ollama-Prozess erreichen kann. Wenn die Pull-API das Manifest erhält, folgt sie der Umleitung automatisch. Da der Pull-Endpunkt keine Authentifizierung erfordert, benötigt der Angreifer kein Ollama-Konto. Die Umleitung kann auf Loopback-, Link-Local- oder beliebige private Subnetze zeigen, was dem Angreifer einen Zugang innerhalb der Cloud-VPC oder des On-Premise-Netzwerks des Opfers verschafft.

Das gefährlichste Ziel ist der Cloud-Metadaten-Dienst (typischerweise 169.254.169.254). Dieser Endpunkt stellt der Instanz temporäre Anmeldedaten (Credentials) zur Verfügung.

Wie der Fehler trotz früherer Fixes durchrutschte

Anfang dieses Jahres hat Ollama ein Redirect-Problem behoben, das als CVE-2026-5530 identifiziert wurde. Der Fix fügte eine Prüfung hinzu, die Umleitungen zu privaten Adressen blockierte, jedoch galt dies nur für die primäre Downloader-Komponente. Der Tensor-Model-Downloader, der eine andere Klasse von Modelldateien verarbeitet, verwendet eine separate HTTP-Client-Bibliothek. Diese Bibliothek verarbeitet Umleitungen manuell und verfügt über keine Validierung des neuen Ziels. Infolgedessen greift die ursprüngliche Prüfung bei diesen Downloads nie, wodurch der SSRF-Vektor offen bleibt.

Wer davon betroffen ist

Unternehmen, die einen Ollama-Endpunkt einer breiten Gruppe von Entwicklern zugänglich machen, tragen das höchste Risiko. Cloud-native Workloads, die auf metadatenbasierten Anmeldedaten basieren, sind besonders anfällig.

Was jetzt sofort getan werden kann

Ein Patch wurde noch nicht veröffentlicht, und die Schwachstelle besteht weiterhin in der Version 0.33.2. Bis ein offizieller Fix verfügbar ist, sollten Administratoren die Netzwerkschicht um den Ollama-Prozess herum absichern.

  • Beliebige Model-Referenzen unterbinden. Schränken Sie die API so ein, dass nur vertrauenswürdige Benutzer oder Dienste Modelldaten anfordern können. Lehnen Sie unbekannte oder vom Benutzer bereitgestellte Registry-URLs ab.
  • Ausgehenden Datenverkehr einschränken. Blockieren Sie auf Container-, Host- oder Firewall-Ebene Verbindungen des Ollama-Prozesses zu Loopback-, Link-Local- und privaten IP-Bereichen. Verweigern Sie explizit den Zugriff auf die Cloud-Metadaten-Adresse (169.254.169.254), es sei denn, der Workload benötigt dies zwingend.
  • Eine kuratierte Registry verwenden. Betreiben Sie eine interne Model-Registry, die nur geprüfte Manifeste bereitstellt. Verwenden Sie eine Allow-List für Hostnamen und lehnen Sie alle Umleitungen ab, die auf andere Ziele verweisen.
  • Verdächtige Pull-Vorgänge überwachen. Scannen Sie die Ollama-Logs nach Pull-Anfragen, die sofort Netzwerkverkehr zu internen Adressen erzeugen. Korrelieren Sie dies mit der Netzwerk-Telemetrie, um unerwartete ausgehende Verbindungen zu erkennen.

Worauf Sie als Nächstes achten sollten

Behalten Sie die Release Notes und Sicherheitswarnungen des Projekts im Hinblick auf den kommenden Patch im Auge. Behandeln Sie den Model-Puller in der Zwischenzeit als netzwerkfähigen Dienst und wenden Sie die vier Gegenmaßnahmen sofort an.

Fazit: Eine nicht authentifizierte SSRF-Schwachstelle im Model-Downloader von Ollama kann Cloud-Anmeldedaten und interne APIs gefährden; bis ein Patch verfügbar ist, sollten der ausgehende Zugriff auf private Netzwerke blockiert, Model-Referenzen eingeschränkt und die Pull-Aktivitäten überwacht werden.