W narzędziu Ollama, otwartoźródłowym narzędziu do obsługi dużych modeli językowych, wykryto podatność o oznaczeniu CVE-2026-85180. Każda osoba, która może podać nazwę modelu, może zmusić serwer do nawiązania kontaktu z prywatnymi adresami sieciowymi — w tym z punktami końcowymi metadanych chmury — bez żadnej autoryzacji. Luka ta stwarza ryzyko związane z ruchem wychodzącym (egress), co może prowadzić do ujawnienia wewnętrznych usług.
Jak działa exploit
- Atakujący tworzy fałszywe repozytorium modeli, które wygląda na wiarygodne źródło.
- Repozytorium zwraca manifest z adresem URL, który przekierowuje do złośliwego linku.
- Gdy Ollama pobiera model, jej komponent tensor-downloader bezkrytycznie podąża za przekierowaniem.
- Przekierowane zapytanie może uderzać w dowolny adres, taki jak powszechnie znany adres IP metadanych 169.254.169.254 lub inne wewnętrzne serwery znajdujące się za zaporami sieciowymi.
- Ponieważ proces pobierania nie wymaga logowania, atakujący nie potrzebuje żadnych poświadczeń, aby wywołać zapytanie.
Głównym problemem jest to, że komponent odpowiedzialny za pobieranie plików tensorów nigdy nie sprawdza, czy docelowy host jest publiczny, czy prywatny. Inne części Ollama wykonują to sprawdzenie, ale downloader tego nie robi.
Dlaczego to jest ważne
Jeśli serwer Ollama znajduje się w pobliżu wrażliwych interfejsów API lub poświadczeń chmurowych, możliwość dotarcia do wewnętrznych adresów staje się poważnym problemem.
Aktualny status
Wersja v0.33.2 jest podatna. Luka została zidentyfikowana jako CVE-2026-85180.
Natychmiastowe kroki ochronne
- Ograniczenie nazw modeli: Zablokuj niezaufanym użytkownikom możliwość podawania dowolnych identyfikatorów modeli dla serwera Ollama.
- Filtrowanie ruchu wychodzącego (egress): Zablokuj ruch wychodzący z hosta Ollama do adresu metadanych chmury 169.254.169.254.
- Wyselekcjonowane repozytoria: Pobieraj modele wyłącznie z prywatnego, zweryfikowanego repozytorium, nad którym masz kontrolę.
- Monitorowanie logów: Obserwuj żądania pobierania (pull requests), które rozwiązują się na wewnętrzne adresy IP lub nietypowe nazwy hostów, i ustawiaj alerty na każde takie zdarzenie.
Kroki te nie naprawią luki, ale podniosą poprzeczkę na tyle, aby zyskać czas do momentu wydania oficjalnej poprawki.
Podsumowanie: Wygoda Ollama maskuje podatność sieciową; dopóki nie pojawi się poprawka, zablokuj możliwość komunikacji z wewnętrznymi adresami i ogranicz dostęp do żądania pobierania modeli.
