പുതുതായി വെളിപ്പെടുത്തിയ CVE-2026-85180 വഴി, ഓതന്റിക്കേഷൻ ഇല്ലാത്ത അക്രമികൾക്ക് Ollama-യുടെ model-puller ഉപയോഗിച്ച് ക്ലൗഡ് മെറ്റാഡാറ്റ എൻഡ്പോയിന്റുകൾ ഉൾപ്പെടെയുള്ള ഇന്റേണൽ സർവീസുകൾക്കെതിരെ server-side request forgery (SSRF) ആക്രമണങ്ങൾ നടത്താൻ സാധിക്കും. നിലവിലെ പതിപ്പായ 0.33.2-ലും ഈ പിഴവ് നിലനിൽക്കുന്നുണ്ട്, കൂടാതെ ഒരു സാധുവായ Ollama അക്കൗണ്ട് ഇല്ലാതെ തന്നെ ഇത് പ്രയോജനപ്പെടുത്താം.
ഈ സുരക്ഷാ പിഴവ് എന്തുകൊണ്ട് പ്രധാനമാണ്
ഡെവലപ്പർമാർക്കും CI പൈപ്പ്ലൈനുകൾക്കും LLM മോഡലുകൾ നൽകുന്നതിനായി പല ടീമുകളും ഒരു ഇന്റേണൽ Ollama സെർവർ പ്രവർത്തിപ്പിക്കാറുണ്ട്. മോഡലുകൾ നൽകുന്ന API പലപ്പോഴും തുറന്ന നിലയിൽ ആണ് പ്രവർത്തിക്കുന്നത്, അതിനാൽ ഇന്റേണൽ നെറ്റ്വർക്കിലുള്ള ഏത് ഉപയോക്താവിനും ഒരു മോഡൽ പേര് ഉപയോഗിച്ച് അത് ആവശ്യപ്പെടാൻ കഴിയും. ഈ സൗകര്യം പബ്ലിക് ഫേസിംഗ് API-ൽ നിന്ന് പ്രൈവറ്റ് നെറ്റ്വർക്കിലേക്കുള്ള ഒരു നേരിട്ടുള്ള പാത സൃഷ്ടിക്കുന്നു. CVE-2026-85180 ഈ പാതയെ ഒരു ആയുധമാക്കി മാറ്റുന്നു.
ഒരു ദുരുദ്ദേശ്യപരമായ മോഡൽ രജിസ്ട്രി (malicious model registry) ഹോസ്റ്റ് ചെയ്യുന്ന അക്രമിക്കായിക്ക്, ഡൗൺലോഡ് റിക്വസ്റ്റിനെ Ollama പ്രോസസ്സിന് എത്തിച്ചേരാൻ കഴിയുന്ന ഏത് അഡ്രസ്സിലേക്കും റീഡയറക്ട് ചെയ്യുന്ന രീതിയിൽ ഒരു മാണിഫെസ്റ്റ് (manifest) തയ്യാറാക്കാൻ കഴിയും. pull API ഈ മാണിഫെസ്റ്റ് സ്വീകരിക്കുമ്പോൾ, അത് സ്വയമേവ റീഡയറക്ട് പിന്തുടരുന്നു. pull എൻഡ്പോയിന്റിന് ഓതന്റിക്കേഷൻ ആവശ്യമില്ലാത്തതിനാൽ, അക്രമിക്കിന് ഒരു Ollama അക്കൗണ്ടും ആവശ്യമില്ല. ഈ റീഡയറക്ട് loopback, link-local അല്ലെങ്കിൽ ഏതെങ്കിലും പ്രൈവറ്റ് സബ്നെറ്റിലേക്ക് വിരൽ ചൂണ്ടാം, ഇത് ഇരയുടെ ക്ലൗഡ് VPC-യിലോ ഓൺ-പ്രെമിസ് നെറ്റ്വർക്കിലോ അക്രമിക്കിന് പ്രവേശനം നൽകുന്നു.
ഏറ്റവും അപകടകരമായ ലക്ഷ്യം ക്ലൗഡ് മെറ്റാഡാറ്റ സർവീസ് (സാധാരണയായി 169.254.169.254) ആണ്. ആ എൻഡ്പോയിന്റ് ഇൻസ്റ്റൻസിന് താൽക്കാലിക ക്രെഡൻഷ്യലുകൾ (temporary credentials) നൽകുന്നു.
മുൻപത്തെ പരിഹാരങ്ങളിൽ നിന്ന് ഈ ബഗ് എങ്ങനെ രക്ഷപ്പെട്ടു
ഈ വർഷത്തിന്റെ തുടക്കത്തിൽ, CVE-2026-5530 ആയി തിരിച്ചറിഞ്ഞ ഒരു റീഡയറക്ട് പ്രശ്നം Ollama പരിഹരിച്ചിരുന്നു. പ്രൈവറ്റ് അഡ്രസ്സുകളിലേക്കുള്ള റീഡയറക്റ്റുകൾ തടയുന്ന ഒരു പരിശോധന ആ പരിഹാരത്തിൽ ഉൾപ്പെടുത്തിയിരുന്നു, എന്നാൽ അത് പ്രധാന ഡൗൺലോഡർ കമ്പോണന്റിൽ (primary downloader component) മാത്രമാണ് ബാധകമായിരുന്നത്. വ്യത്യസ്ത തരം മോഡൽ ഫയലുകൾ കൈകാര്യം ചെയ്യുന്ന tensor model downloader, മറ്റൊരു HTTP ക്ലയന്റ് ലൈബ്രറിയാണ് ഉപയോഗിക്കുന്നത്. ആ ലൈബ്രറി റീഡയറക്റ്റുകൾ മാനുവലായി പ്രോസസ്സ് ചെയ്യുകയും പുതിയ ഡെസ്റ്റിനേഷന്റെ (destination) പരിശോധന നടത്താതിരിക്കുകയും ചെയ്യുന്നു. തൽഫലമായി, ആ ഡൗൺലോഡുകൾക്കായി പഴയ സുരക്ഷാ പരിശോധനകൾ നടക്കാത്തതിനാൽ SSRF വെക്റ്റർ തുറന്നままയായി തുടരുന്നു.
ആർക്കൊക്കെയാണ് ഇതിന്റെ ആഘാതം നേരിടേണ്ടി വരുന്നത്
ഒരു വലിയ വിഭാഗം ഡെവലപ്പർമാർക്കായി Ollama എൻഡ്പോയിന്റ് തുറന്നുനൽകുന്ന സംരംഭങ്ങളാണ് (Enterprises) ഏറ്റവും വലിയ അപകടസാധ്യത നേരിടുന്നത്. മെറ്റാഡാറ്റാ അധിഷ്ഠിത ക്രെഡൻഷ്യലുകളെ ആശ്രയിക്കുന്ന ക്ലൗഡ്-നേറ്റീവ് വർക്ക്ലോഡുകൾ (cloud-native workloads) ഇതിന് കൂടുതൽ ഇരയാകാൻ സാധ്യതയുണ്ട്.
ഇപ്പോൾ എന്ത് ചെയ്യാൻ കഴിയും
ഇതുവരെ ഒരു പാച്ച് (patch) പുറത്തിറങ്ങിയിട്ടില്ല, ഈ സുരക്ഷാ പിഴവ് 0.33.2 പതിപ്പിലും നിലനിൽക്കുന്നു. ഔദ്യോഗികമായ ഒരു പരിഹാരം വരുന്നത് വരെ, ഓപ്പറേറ്റർമാർ Ollama പ്രോസസ്സിന് ചുറ്റുമുള്ള നെറ്റ്വർക്ക് ലെയർ കൂടുതൽ സുരക്ഷിതമാക്കണം (harden).
- അനാവശ്യമായ മോഡൽ റഫറൻസുകൾ ഒഴിവാക്കുക. വിശ്വസനീയമായ ഉപയോക്താക്കൾക്കോ സേവനങ്ങൾക്കോ മാത്രം മോഡൽ പേരുകൾ സമർപ്പിക്കാൻ കഴിയുന്ന രീതിയിൽ API നിയന്ത്രിക്കുക. അറിയപ്പെടാത്തതോ ഉപയോക്താക്കൾ നൽകുന്നതോ ആയ രജിസ്ട്രി URL-കൾ നിരസിക്കുക.
- ഔട്ട്ബൗണ്ട് ട്രാഫിക് നിയന്ത്രിക്കുക. കন্টെയ്നർ, ഹോസ്റ്റ് അല്ലെങ്കിൽ ഫയർവാൾ തലത്തിൽ, Ollama പ്രോസസ്സിൽ നിന്ന് loopback, link-local, കൂടാതെ പ്രൈവറ്റ് IP റേഞ്ചുകളിലേക്കുള്ള കണക്ഷനുകൾ തടയുക. വർക്ക്ലോഡിന് അത് അത്യന്താപേക്ഷിതമല്ലെങ്കിൽ ക്ലൗഡ് മെറ്റാഡാറ്റ അഡ്രസ്സിലേക്കുള്ള (169.254.169.254) പ്രവേശനം വ്യക്തമായി നിഷേധിക്കുക.
- പരിശോധിച്ചുറപ്പുള്ള ഒരു രജിസ്ട്രി ഉപയോഗിക്കുക. പരിശോധിച്ച മാണിഫെസ്റ്റുകൾ മാത്രം നൽകുന്ന ഒരു ഇന്റേണൽ മോഡൽ രജിസ്ട്രി ഹോസ്റ്റ് ചെയ്യുക. ഹോസ്റ്റ് നെയിമുകളുടെ ഒരു allow-list ഉപയോഗിക്കുകയും മറ്റെവിടെയെങ്കിലും വിരൽ ചൂണ്ടുന്ന റീഡയറക്റ്റുകൾ നിരസിക്കുകയും ചെയ്യുക.
- സംശയാസ്പദമായ pull റിക്വസ്റ്റുകൾ നിരീക്ഷിക്കുക. ഇന്റേണൽ അഡ്രസ്സുകളിലേക്ക് ഉടൻ തന്നെ നെറ്റ്വർക്ക് ട്രാഫിക് സൃഷ്ടിക്കുന്ന pull റിക്വസ്റ്റുകൾക്കായി Ollama ലോഗുകൾ പരിശോധിക്കുക. അപ്രതീക്ഷിതമായ ഔട്ട്ബൗണ്ട് കണക്ഷനുകൾ കണ്ടെത്താൻ നെറ്റ്വർക്ക് ടെലിമെട്രിയുമായി (network telemetry) ബന്ധിപ്പിച്ചു പരിശോധിക്കുക.
അടുത്തതായി ശ്രദ്ധിക്കേണ്ടവ
വരാനിരിക്കുന്ന പാച്ചിനായി പ്രോജക്റ്റിന്റെ റിലീസ് നോട്ടുകളും സെക്യൂരിറ്റി അഡ്വൈസറുകളും ശ്രദ്ധിക്കുക. അതുവരെ, model-puller-നെ ഒരു നെറ്റ്വർക്ക് ശേഷിയുള്ള സർവീസായി പരിഗണിക്കുകയും മേൽപ്പറഞ്ഞ നാല് പ്രതിരോധ നടപടികൾ ഉടൻ തന്നെ നടപ്പിലാക്കുകയും ചെയ്യുക.
ചുരുക്കത്തിൽ: Ollama-യുടെ മോഡൽ ഡൗൺലോഡറിലെ ഓതന്റിക്കേഷൻ ഇല്ലാത്ത SSRF പിഴവ് ക്ലൗഡ് ക്രെഡൻഷ്യലുകളും ഇന്റേണൽ API-കളും വെളിപ്പെടുത്താൻ കാരണമായേക്കാം; ഒരു പാച്ച് വരുന്നത് വരെ, പ്രൈവറ്റ് നെറ്റ്വർക്കുകളിലേക്കുള്ള ഔട്ട്ബൗണ്ട് ആക്സസ് തടയുക, മോഡൽ റഫറൻസുകൾ നിയന്ത്രിക്കുക, കൂടാതെ pull ആക്റ്റിവിറ്റി നിരീക്ഷിക്കുക.
