大規模言語モデルを提供するオープンソースツールであるOllamaにおいて、CVE-2026-85180としてラベル付けされた脆弱性が発見されました。モデル名を入力できるユーザーであれば、認証なしで、クラウドのメタデータエンドポイントを含むプライベートネットワークのアドレスにサーバーを接続させることが可能です。この欠陥は、内部サービスを露呈させる可能性のある、エグレスネットワークのリスクを引き起こします。

エクスプロイトの仕組み

  1. 攻撃者は、正当なソースに見える偽のモデルレジストリを作成します。
  2. そのレジストリは、悪意のあるリンクへリダイレクトされるURLを含むマニフェストを返します。
  3. Ollamaがモデルをプルする際、そのtensor-downloaderは疑うことなくリダイレクトに従います。
  4. リダイレクトされたリクエストは、よく知られたメタデータIPである169.254.169.254や、ファイアウォール背後の他の内部サーバーなど、あらゆるアドレスを標的にできます。
  5. ダウンロードプロセスにログインが必要ないため、攻撃者はリクエストをトリガーするための認証情報を必要としません。

根本的な問題は、テンソルファイルをダウンロードするコンポーネントが、最終的なホストがパブリックかプライベートかを一切チェックしていないことです。Ollamaの他の部分はそのチェックを行っていますが、ダウンローダーは行っていません。

なぜ重要なのか

Ollamaサーバーが機密性の高いAPIやクラウドの認証情報の近くにある場合、内部アドレスに到達できる能力は深刻な懸念事項となります。

現在の状況

バージョン v0.33.2 に脆弱性があります。この欠陥は CVE-2026-85180 として特定されています。

即時の保護策

  • モデル名の制限: 信頼できないユーザーがOllamaサーバーに対して任意のモデル識別子を指定できないようにブロックします。
  • エグレスフィルタリング: Ollamaホストからクラウドのメタデータアドレス 169.254.169.254 へのアウトバウンドトラフィックを停止します。
  • 厳選されたレジストリ: 自身が管理する、検証済みのプライベートレジストリからのみモデルをプルします。
  • ログ監視: 内部IPや異常なホスト名に解決されるプルリクエストを監視し、そのような事象が発生した際にアラートを通知します。

これらの手順は欠陥を修正するものではありませんが、公式の修正が提供されるまでの時間を稼ぐのに十分な障壁となります。

まとめ: Ollamaの利便性の裏にはネットワークの露出が隠れています。パッチが提供されるまでは、内部アドレスとの通信能力をブロックし、モデルのダウンロードをリクエストできるユーザーを制限してください。