A newly disclosed CVE-2026-85180 lets unauthenticated attackers exploit Ollama’s model-puller to launch server-side request forgery (SSRF) attacks against internal services, including cloud metadata endpoints. The flaw survives in the current release, version 0.33.2, and can be triggered without a valid Ollama account.

취약점이 중요한 이유

많은 팀이 개발자와 CI 파이프라인에 LLM 모델을 제공하기 위해 내부 Ollama 서버를 운영합니다. 모델을 전달하는 API는 종종 개방된 상태로 두어 내부 네트워크의 모든 사용자가 모델 이름을 통해 요청할 수 있게 합니다. 이러한 편의성은 공개 API에서 프라이빗 네트워크로 이어지는 직접적인 경로를 생성합니다. CVE-2026-85180은 이 경로를 무기로 바꿉니다.

악성 모델 레지스트리를 호스팅하는 공격자는 Ollama 프로세스가 도달할 수 있는 모든 주소로 다운로드 요청을 리다이렉트하는 매니페스트를 작성할 수 있습니다. pull API가 매니페스트를 받으면 자동으로 리다이렉트를 따릅니다. pull 엔드포인트는 인증을 요구하지 않기 때문에 공격자에게 Ollama 계정이 필요하지 않습니다. 리다이렉트는 루프백(loopback), 링크 로컬(link-local) 또는 모든 프라이빗 서브넷을 가리킬 수 있으며, 이를 통해 공격자는 피해자의 클라우드 VPC 또는 온프레미스 네트워크 내부로 발판을 마련할 수 있습니다.

가장 위험한 타겟은 클라우드 메타데이터 서비스(일반적으로 169.254.169.254)입니다. 이 엔드포인트는 인스턴스에 임시 자격 증명을 제공합니다.

버그가 이전 수정 사항을 통과한 이유

올해 초 Ollama는 CVE-2026-5530으로 식별된 리다이렉트 문제를 패치했습니다. 수정 사항에는 프라이빗 주소로의 리다이렉트를 차단하는 확인 절차가 추가되었지만, 이는 기본 다운로더(primary downloader) 구성 요소에만 적용되었습니다. 다른 종류의 모델 파일을 처리하는 텐서 모델 다운로더(tensor model downloader)는 별도의 HTTP 클라이언트 라이브러리를 사용합니다. 해당 라이브러리는 리다이렉트를 수동으로 처리하며 새로운 목적지에 대한 검증 기능이 없습니다. 결과적으로 해당 다운로드에는 기존 방어 기제가 작동하지 않아 SSRF 벡터가 노출된 상태로 남게 되었습니다.

피해를 입을 수 있는 대상

광범위한 개발자 그룹에 Ollama 엔드포인트를 노출하는 기업이 가장 큰 위험에 처해 있습니다. 메타데이터 기반 자격 증명에 의존하는 클라우드 네이티브 워크로드가 특히 취약합니다.

지금 바로 할 수 있는 조치

패치가 아직 출시되지 않았으며, 취약점은 버전 0.33.2에 남아 있습니다. 공식 수정 사항이 나올 때까지 운영자는 Ollama 프로세스 주변의 네트워크 계층을 강화해야 합니다.

  • 임의의 모델 참조 제한. 신뢰할 수 있는 사용자나 서비스만 모델 이름을 제출할 수 있도록 API를 제한하십시오. 알 수 없거나 사용자가 제공한 레지스트리 URL은 거부하십시오.
  • 아웃바운드 트래픽 차단. 컨테이너, 호스트 또는 방화벽 수준에서 Ollama 프로세스의 루프백, 링크 로컬 및 프라이빗 IP 범위로의 연결을 차단하십시오. 워크로드에 반드시 필요한 경우가 아니라면 클라우드 메타데이터 주소(169.254.169.254)에 대한 액세스를 명시적으로 거부하십시오.
  • 검증된 레지스트리 사용. 검증된 매니페스트만 제공하는 내부 모델 레지스트리를 운영하십시오. 호스트 이름 허용 목록(allow-list)을 적용하고 다른 곳을 가리키는 리다이렉트는 모두 거부하십시오.
  • 의심스러운 pull 모니터링. Ollama 로그를 스캔하여 내부 주소로 즉시 네트워크 트래픽을 생성하는 pull 요청을 찾으십시오. 네트워크 텔레메트리와 상관 관계를 분석하여 예상치 못한 아웃바운드 연결을 탐지하십시오.

향후 주시해야 할 사항

향후 출시될 패치를 위해 프로젝트의 릴리스 노트와 보안 권고 사항을 계속 주시하십시오. 그동안에는 model-puller를 네트워크 기능이 있는 서비스로 간주하고 네 가지 완화 조치를 즉시 적용하십시오.

핵심 요약: Ollama의 모델 다운로더에 있는 인증되지 않은 SSRF 결함은 클라우드 자격 증명과 내부 API를 노출할 수 있습니다. 패치가 나올 때까지 프라이빗 네트워크로의 아웃바운드 액세스를 차단하고, 모델 참조를 제한하며, pull 활동을 모니터링하십시오.