대규모 언어 모델을 서비스하는 오픈 소스 도구인 Ollama에서 CVE-2026-85180으로 명명된 취약점이 발견되었습니다. 모델 이름을 입력할 수 있는 사용자라면 누구나 인증 없이 서버가 클라우드 메타데이터 엔드포인트를 포함한 프라이빗 네트워크 주소에 접속하도록 만들 수 있습니다. 이 결함은 내부 서비스를 노출시킬 수 있는 이그레스(egress) 네트워크 위험을 초래합니다.
공격 방식
- 공격자는 정식 소스처럼 보이는 가짜 모델 레지스트리를 구축합니다.
- 해당 레지스트리는 악성 링크로 리다이렉트되는 URL이 포함된 매니페스트를 반환합니다.
- Ollama가 모델을
pull할 때,tensor-downloader는 아무런 확인 없이 리다이렉트를 따릅니다. - 리다이렉트된 요청은 잘 알려진 메타데이터 IP인 169.254.169.254나 방화벽 뒤에 있는 다른 내부 서버와 같은 모든 주소를 대상으로 할 수 있습니다.
- 다운로드 프로세스에 로그인이 필요하지 않기 때문에, 공격자는 요청을 트리거하기 위한 별도의 자격 증명이 필요하지 않습니다.
핵심 문제는 텐서 파일을 다운로드하는 컴포넌트가 최종 호스트가 퍼블릭인지 프라이빗인지 전혀 확인하지 않는다는 점입니다. Ollama의 다른 부분들은 해당 확인을 수행하지만, 다운로더는 수행하지 않습니다.
중요성
Ollama 서버가 민감한 API나 클라우드 자격 증명 근처에 위치한 경우, 내부 주소에 접근할 수 있는 기능은 심각한 문제가 될 수 있습니다.
현재 상태
v0.33.2 버전이 취약합니다. 이 결함은 CVE-2026-85180으로 식별되었습니다.
즉각적인 보호 조치
- 모델 이름 제한: 신뢰할 수 없는 사용자가 Ollama 서버에 임의의 모델 식별자를 지정하지 못하도록 차단합니다.
- 이그레스 필터링: Ollama 호스트에서 클라우드 메타데이터 주소인 169.254.169.254로 향하는 아웃바운드 트래픽을 차단합니다.
- 검증된 레지스트리 사용: 직접 관리하고 검증된 프라이빗 레지스트리에서만 모델을
pull합니다. - 로그 모니터링: 내부 IP나 비정상적인 호스트 이름으로 연결되는
pull요청을 감시하고, 이러한 상황이 발생하면 알림을 받도록 설정합니다.
이러한 조치들이 결함을 직접 패치하지는 않지만, 공식 수정 사항이 나올 때까지 시간을 벌 수 있을 만큼 보안 수준을 높여줍니다.
요약: Ollama의 편의성 뒤에는 네트워크 노출 위험이 숨어 있습니다. 패치가 출시될 때까지 내부 주소와의 통신 기능을 차단하고 모델 다운로드를 요청할 수 있는 사용자를 제한하십시오.
