Uma vulnerabilidade rotulada como CVE-2026-85180 surgiu no Ollama, a ferramenta de código aberto que serve modelos de linguagem de grande escala. Qualquer pessoa que possa fornecer o nome de um modelo pode fazer com que o servidor entre em contato com endereços de rede privados — incluindo endpoints de metadados de nuvem — sem qualquer autenticação. A falha cria um risco de rede de saída (egress) que pode expor serviços internos.
Como o exploit funciona
- Um invasor constrói um registro de modelos falso que parece uma fonte legítima.
- O registro retorna um manifesto com uma URL que redireciona para um link malicioso.
- Quando o Ollama baixa o modelo, seu
tensor-downloadersegue o redirecionamento sem questionar. - A requisição redirecionada pode ter como alvo qualquer endereço, como o conhecido IP de metadados 169.254.169.254 ou outros servidores internos atrás de firewalls.
- Como o processo de download não exige login, o invasor não precisa de credenciais para disparar a requisição.
O problema central é que o componente que baixa os arquivos de tensor nunca verifica se o host final é público ou privado. Outras partes do Ollama realizam essa verificação; o downloader não.
Por que isso é importante
Se o seu servidor Ollama estiver próximo a APIs sensíveis ou credenciais de nuvem, a capacidade de alcançar endereços internos torna-se uma preocupação séria.
Status atual
A versão v0.33.2 está vulnerável. A falha é identificada como CVE-2026-85180.
Medidas de proteção imediatas
- Restringir nomes de modelos: Bloqueie usuários não confiáveis de especificarem identificadores de modelos arbitrários para um servidor Ollama.
- Filtragem de saída (Egress filtering): Interrompa o tráfego de saída do host Ollama para o endereço de metadados de nuvem 169.254.169.254.
- Registros curados: Baixe modelos apenas de um registro privado e verificado que você controle.
- Monitoramento de logs: Fique atento a requisições de download (pull requests) que resolvam para IPs internos ou nomes de host incomuns e emita alertas sobre qualquer ocorrência desse tipo.
Essas etapas não corrigirão a falha, mas elevam o nível de dificuldade o suficiente para ganhar tempo até que uma correção oficial seja lançada.
Conclusão: A conveniência do Ollama esconde uma exposição de rede; até que a correção chegue, bloqueie sua capacidade de se comunicar com endereços internos e limite quem pode solicitar downloads de modelos.
