یک آسیب‌پذیری جدید با شناسه CVE-2026-85180 فاش شده است که به مهاجمان بدون احراز هویت اجازه می‌دهد از model-puller در Ollama برای اجرای حملات جعل درخواست سمت سرور (SSRF) علیه سرویس‌های داخلی، از جمله نقاط انتهایی متادیتای ابری (cloud metadata endpoints)، استفاده کنند. این نقص در نسخه فعلی، یعنی نسخه 0.33.2، همچنان پابرجا است و بدون نیاز به حساب کاربری معتبر در Ollama قابل بهره‌برداری است.

چرا این آسیب‌پذیری اهمیت دارد

بسیاری از تیم‌ها یک سرور داخلی Ollama را برای ارائه مدل‌های LLM به توسعه‌دهندگان و خط لوله‌های CI اجرا می‌کنند. API که مدل‌ها را تحویل می‌دهد اغلب باز رها می‌شود تا هر کاربری در شبکه داخلی بتواند یک مدل را با ذکر نام درخواست کند. این راحتی، مسیری مستقیم از API عمومی به شبکه خصوصی ایجاد می‌کند. CVE-2026-85180 این مسیر را به یک سلاح تبدیل می‌کند.

یک مهاجم که یک ریجستری مدل مخرب را میزبانی می‌کند، می‌تواند مانیفستی بسازد که درخواست دانلود را به هر آدرسی که فرآیند Ollama به آن دسترسی دارد، هدایت (redirect) کند. وقتی pull API مانیفست را دریافت می‌کند، به‌طور خودکار دستور هدایت را دنبال می‌کند. از آنجایی که نقطه انتهایی pull نیازی به احراز هویت ندارد، مهاجم به حساب کاربری Ollama نیاز نخواهد داشت. این هدایت می‌تواند به آدرس‌های loopback، link-local یا هر زیرشبکه خصوصی دیگری اشاره کند و به مهاجم امکان استقرار در VPC ابری یا شبکه on-premise قربانی را می‌دهد.

خطرناک‌ترین هدف، سرویس متادیتای ابری (معمولاً 169.254.169.254) است. آن نقطه انتهایی، اعتبارنامه‌های موقت را به نمونه (instance) تحویل می‌دهد.

چگونه این باگ از اصلاحیه‌های قبلی عبور کرد

اوایل امسال، Ollama یک مشکل هدایت (redirect) را که با شناسه CVE-2026-5530 شناسایی شده بود، وصله کرد. این اصلاحیه، بررسی‌ای را اضافه کرد که هدایت به آدرس‌های خصوصی را مسدود می‌کرد، اما این بررسی فقط برای مؤلفه اصلی دانلودکننده اعمال می‌شد. دانلودکننده مدل تنسور (tensor model downloader) که کلاس متفاوتی از فایل‌های مدل را مدیریت می‌کند، از یک کتابخانه کلاینت HTTP مجزا استفاده می‌کند. آن کتابخانه هدایت‌ها را به‌صورت دستی پردازش می‌کند و فاقد هرگونه اعتبارسنجی برای مقصد جدید است. در نتیجه، محافظ قدیمی هرگز برای آن دانلودها اجرا نمی‌شود و بردار SSRF باز می‌ماند.

چه کسانی در معرض خطر هستند

سازمان‌هایی که یک نقطه انتهایی Ollama را در اختیار طیف گسترده‌ای از توسعه‌دهندگان قرار می‌دهند، با بالاترین ریسک روبرو هستند. بارهای کاری cloud-native که به اعتبارنامه‌های مبتنی بر متادیتا متکی هستند، به‌ویژه آسیب‌پذیرند.

چه اقداماتی را می‌توان همین حالا انجام داد

هنوز وصله‌ای منتشر نشده است و آسیب‌پذیری در نسخه 0.33.2 باقی مانده است. تا زمانی که یک اصلاحیه رسمی ارائه نشود، اپراتورها باید لایه شبکه اطراف فرآیند Ollama را مقاوم‌سازی کنند.

  • متوقف کردن ارجاعات دلخواه به مدل. API را به‌گونه‌ای محدود کنید که فقط کاربران یا سرویس‌های مورد اعتماد بتوانند نام مدل‌ها را ارسال کنند. URLهای ریجستری ناشناخته یا ارائه‌شده توسط کاربر را رد کنید.
  • کنترل دقیق ترافیک خروجی. در سطح کانتینر، میزبان (host) یا فایروال، اتصالات به محدوده‌های IP مربوط به loopback، link-local و خصوصی را از فرآیند Ollama مسدود کنید. دسترسی به آدرس متادیتای ابری (169.254.169.254) را به‌طور صریح ممنوع کنید، مگر اینکه بار کاری واقعاً به آن نیاز داشته باشد.
  • استفاده از یک ریجستری منتخب (curated). یک ریجستری مدل داخلی میزبانی کنید که فقط مانیفست‌های تأیید شده را ارائه دهد. یک لیست مجاز (allow-list) از نام‌های میزبان را اعمال کرده و هرگونه هدایتی که به جای دیگری اشاره می‌کند را رد کنید.
  • مانیتورینگ برای دانلودهای مشکوک. لاگ‌های Ollama را برای درخواست‌های pull که بلافاصله ترافیک شبکه به سمت آدرس‌های داخلی ایجاد می‌کنند، اسکن کنید. این موارد را با تله‌متری شبکه تطبیق دهید تا اتصالات خروجی غیرمنتظره را شناسایی کنید.

چه مواردی را باید در ادامه دنبال کرد

یادداشت‌های انتشار (release notes) و اطلاعیه‌های امنیتی پروژه را برای وصله آتی دنبال کنید. در این میان، با model-puller مانند یک سرویس دارای قابلیت شبکه برخورد کنید و چهار اقدام حفاظتی را بلافاصله اعمال کنید.

نکته کلیدی: یک نقص SSRF بدون احراز هویت در دانلودکننده مدل Ollama می‌تواند اعتبارنامه‌های ابری و APIهای داخلی را در معرض خطر قرار دهد؛ تا زمان رسیدن وصله، دسترسی خروجی به شبکه‌های خصوصی را مسدود کنید، ارجاعات مدل را محدود کنید و فعالیت‌های pull را مانیتور کنید.