פגיעות המסומנת כ-CVE-2026-85180 התגלתה ב-Ollama, הכלי בקוד פתוח המשרת מודלי שפה גדולים. כל מי שיכול לספק שם של מודל יכול לגרום לשרת ליצור קשר עם כתובות רשת פרטיות — כולל נקודות קצה של מטא-דאטה בענן (cloud-metadata endpoints) — ללא כל אימות. הפגם יוצר סיכון רשת בתקשורת יוצאת (egress-network risk) שעלול לחשוף שירותים פנימיים.
איך הניצול עובד
- תוקף בונה רישום מודלים (model registry) מזויף שנראה כמו מקור לגיטימי.
- הרישום מחזיר מניפסט (manifest) עם URL שמפנה מחדש (redirect) לקישור זדוני.
- כאשר Ollama מושך (pulls) את המודל, ה-tensor-downloader שלו עוקב אחר ההפניה ללא שאלות.
- הבקשה המופנית יכולה לפנות לכל כתובת, כגון כתובת ה-IP הידועה של המטא-דאטה 169.254.169.254 או שרתים פנימיים אחרים מאחורי חומות אש (firewalls).
- מכיוון שתהליך ההורדה אינו דורש התחברות, התוקף אינו זקוק להרשאות (credentials) כדי להפעיל את הבקשה.
הבעיה המרכזית היא שהרכיב שמוריד קבצי tensor לעולם אינו בודק אם המארח (host) הסופי הוא ציבורי או פרטי. חלקים אחרים ב-Ollama מבצעים את הבדיקה הזו; ה-downloader לא.
למה זה חשוב
אם שרת ה-Ollama שלך נמצא בקרבת ממשקי API רגישים או פרטי ענן (cloud credentials), היכולת להגיע לכתובות פנימיות הופכת לחשש רציני.
סטטוס נוכחי
גרסה v0.33.2 פגיעה. הפגם מזוהה כ-CVE-2026-85180.
צעדי הגנה מיידיים
- הגבלת שמות מודלים: חסום משתמשים לא מהימנים מלהזין מזהי מודלים שרירותיים לשרת Ollama.
- סינון תעבורה יוצאת (Egress filtering): עצור תעבורה יוצאת ממארח ה-Ollama לכתובת ה-cloud-metadata 169.254.169.254.
- רישומים מאושרים (Curated registries): משוך מודלים רק מרישום פרטי ומבוקר שאתה שולט בו.
- ניטור לוגים: עקוב אחר בקשות pull שמתנקזות לכתובות IP פנימיות או שמות מארחים (hostnames) חריגים, והפעל התראה על כל מקרה כזה.
צעדים אלו לא יתקנו את הפגם, אך הם מעלים את רף הקושי מספיק כדי לקנות זמן עד שתיצא תיקון רשמי.
בשורה התחתונה: הנוחות של Ollama מסתירה חשיפה לרשת; עד שהתיקון (patch) יגיע, חסום את היכולת שלו לתקשר עם כתובות פנימיות והגבל את מי שיכול לבקש הורדות של מודלים.
