Une vulnérabilité étiquetée CVE-2026-85180 a été découverte dans Ollama, l'outil open-source qui sert des modèles de langage de grande taille. Toute personne capable de fournir un nom de modèle peut forcer le serveur à contacter des adresses réseau privées — y compris des points de terminaison de métadonnées cloud — sans aucune authentification. La faille crée un risque de réseau de sortie qui peut exposer des services internes.

Fonctionnement de l'exploit

  1. Un attaquant crée un faux registre de modèles qui ressemble à une source légitime.
  2. Le registre renvoie un manifeste avec une URL qui redirige vers un lien malveillant.
  3. Lorsque Ollama récupère le modèle, son tensor-downloader suit la redirection sans poser de questions.
  4. La requête redirigée peut cibler n'importe quelle adresse, telle que l'IP de métadonnées bien connue 169.254.169.254 ou d'autres serveurs internes derrière des pare-feu.
  5. Comme le processus de téléchargement ne nécessite aucune connexion, l'attaquant n'a pas besoin d'identifiants pour déclencher la requête.

Le problème central est que le composant qui télécharge les fichiers de tenseurs ne vérifie jamais si l'hôte final est public ou privé. D'autres parties d'Ollama effectuent cette vérification ; pas le téléchargeur.

Pourquoi c'est important

Si votre serveur Ollama se trouve à proximité d'API sensibles ou d'identifiants cloud, la capacité d'atteindre des adresses internes devient une préoccupation sérieuse.

État actuel

La version v0.33.2 est vulnérable. La faille est identifiée comme CVE-2026-85180.

Mesures de protection immédiates

  • Restreindre les noms de modèles : Empêchez les utilisateurs non approuvés de spécifier des identifiants de modèles arbitraires à un serveur Ollama.
  • Filtrage de sortie (egress) : Bloquez le trafic sortant de l'hôte Ollama vers l'adresse de métadonnées cloud 169.254.169.254.
  • Registres contrôlés : Ne récupérez des modèles que depuis un registre privé et vérifié que vous contrôlez.
  • Surveillance des journaux : Surveillez les requêtes de téléchargement qui se résolvent en adresses IP internes ou en noms d'hôtes inhabituels et alertez en cas de détection.

Ces étapes ne corrigeront pas la faille, mais elles augmentent suffisamment la difficulté pour gagner du temps jusqu'à la publication d'un correctif officiel.

À retenir : La commodité d'Ollama cache une exposition réseau ; en attendant le correctif, bloquez sa capacité à communiquer avec des adresses internes et limitez les personnes autorisées à demander le téléchargement de modèles.