CVE-2026-85180 yang baru didedahkan membolehkan penyerang tanpa pengesahan mengeksploitasi model-puller Ollama untuk melancarkan serangan server-side request forgery (SSRF) terhadap perkhidmatan dalaman, termasuk endpoint metadata awan. Kelemahan ini masih wujud dalam versi semasa, 0.33.2, dan boleh dicetuskan tanpa akaun Ollama yang sah.

Mengapa kerentanan ini penting

Banyak pasukan menjalankan pelayan Ollama dalaman untuk menyediakan model LLM kepada pembangun dan saluran paip CI. API yang menghantar model sering dibiarkan terbuka supaya mana-mana pengguna dalam rangkaian dalaman boleh meminta model melalui nama. Kemudahan tersebut mewujudkan laluan terus daripada API yang menghadap awam ke dalam rangkaian peribadi. CVE-2026-85180 menukarkan laluan tersebut menjadi senjata.

Penyerang yang menghoskan registry model berniat jahat boleh membina manifest yang mengalihkan permintaan muat turun ke mana-mana alamat yang boleh dicapai oleh proses Ollama. Apabila API pull menerima manifest tersebut, ia akan mengikut pengalihan secara automatik. Oleh kerana endpoint pull tidak memerlukan pengesahan, penyerang tidak memerlukan akaun Ollama. Pengalihan tersebut boleh ditujukan ke loopback, link-local, atau mana-mana subnet peribadi, memberikan penyerang tapak dalaman (foothold) di dalam VPC awan atau rangkaian on-premise mangsa.

Sasaran yang paling berbahaya ialah perkhidmatan metadata awan (biasanya 169.254.169.254). Endpoint tersebut memberikan kredential sementara kepada instance tersebut.

Bagaimana pepijat ini terlepas daripada pembaikan sebelum ini

Awal tahun ini, Ollama telah menampal isu pengalihan yang dikenal pasti sebagai CVE-2026-5530. Pembaikan tersebut menambah semakan yang menyekat pengalihan ke alamat peribadi, tetapi ia hanya terpakai kepada komponen downloader utama. Tensor model downloader, yang mengendalikan kelas fail model yang berbeza, menggunakan perpustakaan HTTP client yang berasingan. Perpustakaan tersebut memproses pengalihan secara manual dan tidak mempunyai sebarang pengesahan untuk destinasi baharu. Akibatnya, kawalan keselamatan lama tidak dijalankan untuk muat turun tersebut, meninggalkan vektor SSRF terbuka.

Siapa yang bakal rugi

Perusahaan yang mendedahkan endpoint Ollama kepada set pembangun yang luas menghadapi risiko tertinggi. Beban kerja cloud-native yang bergantung kepada kredential berasaskan metadata adalah sangat terdedah.

Apa yang boleh dilakukan sekarang

Tampalan belum dikeluarkan, dan kerentanan ini masih wujud dalam versi 0.33.2. Sehingga pembaikan rasmi tersedia, pengendali harus memperkukuh lapisan rangkaian di sekeliling proses Ollama.

  • Hentikan rujukan model sewenang-wenangnya. Hadkan API supaya hanya pengguna atau perkhidmatan yang dipercayai boleh menghantar nama model. Tolak URL registry yang tidak dikenali atau dibekalkan oleh pengguna.
  • Kawal ketat trafik keluar. Pada tahap kontena, hos, atau firewall, sekat sambungan ke loopback, link-local, dan julat IP peribadi daripada proses Ollama. Tolak akses ke alamat metadata awan (169.254.169.254) secara eksplisit melainkan beban kerja tersebut benar-benar memerlukannya.
  • Gunakan registry yang dikurasi. Hoskan registry model dalaman yang hanya menyediakan manifest yang telah disemak. Gunakan senarai benarkan (allow-list) untuk nama hos dan tolak sebarang pengalihan yang ditujukan ke tempat lain.
  • Pantau muat turun yang mencurigakan. Imbas log Ollama untuk