Una vulnerabilità denominata CVE-2026-85180 è emersa in Ollama, lo strumento open-source che serve i modelli linguistici di grandi dimensioni. Chiunque sia in grado di fornire il nome di un modello può costringere il server a contattare indirizzi di rete privati — inclusi gli endpoint dei metadati cloud — senza alcuna autenticazione. La falla crea un rischio di rete in uscita (egress) che può esporre servizi interni.
Come funziona l'exploit
- Un attaccante crea un registro di modelli falso che sembri una fonte legittima.
- Il registro restituisce un manifesto con un URL che reindirizza a un link malevolo.
- Quando Ollama scarica il modello, il suo
tensor-downloadersegue il reindirizzamento senza fare domande. - La richiesta reindirizzata può puntare a qualsiasi indirizzo, come il noto IP dei metadati 169.254.169.254 o altri server interni protetti da firewall.
- Poiché il processo di download non richiede l'accesso, l'attaccante non ha bisogno di credenziali per attivare la richiesta.
Il problema principale è che il componente che scarica i file tensor non controlla mai se l'host finale sia pubblico o privato. Altre parti di Ollama eseguono questo controllo; il downloader no.
Perché è importante
Se il server Ollama si trova vicino ad API sensibili o credenziali cloud, la possibilità di raggiungere indirizzi interni diventa una seria preoccupazione.
Stato attuale
La versione v0.33.2 è vulnerabile. La falla è identificata come CVE-2026-85180.
Passaggi di protezione immediata
- Limitare i nomi dei modelli: Impedire agli utenti non attendibili di specificare identificatori di modelli arbitrari su un server Ollama.
- Filtraggio in uscita (Egress filtering): Bloccare il traffico in uscita dall'host Ollama verso l'indirizzo dei metadati cloud 169.254.169.254.
- Registri curati: Scaricare modelli solo da un registro privato e verificato sotto il proprio controllo.
- Monitoraggio dei log: Controllare le richieste di download (pull requests) che risolvono in IP interni o hostname insoliti e segnalare ogni occorrenza di questo tipo.
Questi passaggi non correggeranno la falla, ma alzano la soglia di difficoltà a sufficienza per guadagnare tempo fino all'arrivo di una correzione ufficiale.
In sintesi: La praticità di Ollama nasconde un'esposizione di rete; finché non arriverà la patch, blocca la sua capacità di comunicare con indirizzi interni e limita chi può richiedere il download dei modelli.
