آسیب‌پذیری با شناسه CVE-2026-85180 در Ollama، ابزار متن‌باز برای سرو کردن مدل‌های زبانی بزرگ، شناسایی شده است. هر کسی که بتواند نام یک مدل را ارائه دهد، می‌تواند سرور را بدون هیچ احراز هویتی وادار به برقراری ارتباط با آدرس‌های شبکه خصوصی — از جمله نقاط پایانی (endpoints) متادیتای ابری — کند. این نقص، ریسک شبکه خروجی (egress-network) ایجاد می‌کند که می‌تواند سرویس‌های داخلی را در معرض خطر قرار دهد.

نحوه عملکرد اکسپلویت

  1. یک مهاجم یک ریجستری مدل جعلی می‌سازد که شبیه به یک منبع معتبر به نظر می‌رسد.
  2. ریجستری یک مانیفست حاوی یک URL برمی‌گرداند که به یک لینک مخرب ریدایرکت می‌شود.
  3. وقتی Ollama مدل را pull می‌کند، بخش tensor-downloader آن بدون هیچ پرسشی ریدایرکت را دنبال می‌کند.
  4. درخواست ریدایرکت‌شده می‌تواند هر آدرسی را هدف قرار دهد، مانند IP معروف متادیتا یعنی 169.254.169.254 یا سایر سرورهای داخلی پشت فایروال‌ها.
  5. از آنجایی که فرآیند دانلود نیازی به ورود به سیستم ندارد، مهاجم برای ایجاد درخواست به هیچ اعتبارنامه‌ای نیاز ندارد.

مشکل اصلی این است که مؤلفه‌ای که فایل‌های tensor را دانلود می‌کند، هرگز بررسی نمی‌کند که آیا میزبان (host) نهایی عمومی است یا خصوصی. سایر بخش‌های Ollama این بررسی را انجام می‌دهند، اما دانلودکننده این کار را نمی‌کند.

چرا این موضوع اهمیت دارد

اگر سرور Ollama شما در نزدیکی APIهای حساس یا اعتبارنامه‌های ابری قرار دارد، قابلیت دسترسی به آدرس‌های داخلی به یک نگرانی جدی تبدیل می‌شود.

وضعیت فعلی

نسخه v0.33.2 آسیب‌پذیر است. این نقص با شناسه CVE-2026-85180 شناسایی شده است.

اقدامات حفاظتی فوری

  • محدود کردن نام مدل‌ها: امکان تعیین شناسه‌های مدل دلخواه توسط کاربران غیرقابل اعتماد برای سرور Ollama را مسدود کنید.
  • فیلترینگ خروجی (Egress filtering): ترافیک خروجی از میزبان Ollama به آدرس متادیتای ابری 169.254.169.254 را متوقف کنید.
  • استفاده از ریجستری‌های منتخب: مدل‌ها را فقط از یک ریجستری خصوصی و تاییدشده که تحت کنترل خودتان است pull کنید.
  • مانیتورینگ لاگ‌ها: درخواست‌های pull که به IPهای داخلی یا نام‌های میزبان غیرمعمول ختم می‌شوند را زیر نظر داشته باشید و در صورت بروز چنین مواردی هشدار تنظیم کنید.

این اقدامات نقص را برطرف نمی‌کنند، اما سطح دشواری را به اندازه‌ای بالا می‌برند که تا زمان انتشار اصلاحیه رسمی، زمان بخرید.

نکته کلیدی: راحتی کار با Ollama یک آسیب‌پذیری شبکه را پنهان می‌کند؛ تا زمانی که وصله (patch) منتشر شود، قابلیت برقراری ارتباط آن با آدرس‌های داخلی را مسدود کرده و دسترسی به درخواست دانلود مدل‌ها را محدود کنید.