Uma vulnerabilidade rotulada como CVE-2026-85180 surgiu no Ollama, a ferramenta de código aberto que serve modelos de linguagem de grande escala. Qualquer pessoa que possa fornecer o nome de um modelo pode fazer com que o servidor entre em contato com endereços de rede privados — incluindo endpoints de metadados de nuvem — sem qualquer autenticação. A falha cria um risco de rede de saída (egress) que pode expor serviços internos.

Como o exploit funciona

  1. Um invasor constrói um registro de modelos falso que parece uma fonte legítima.
  2. O registro retorna um manifesto com uma URL que redireciona para um link malicioso.
  3. Quando o Ollama baixa o modelo, seu tensor-downloader segue o redirecionamento sem questionar.
  4. A requisição redirecionada pode ter como alvo qualquer endereço, como o conhecido IP de metadados 169.254.169.254 ou outros servidores internos atrás de firewalls.
  5. Como o processo de download não exige login, o invasor não precisa de credenciais para disparar a requisição.

O problema central é que o componente que baixa os arquivos de tensor nunca verifica se o host final é público ou privado. Outras partes do Ollama realizam essa verificação; o downloader não.

Por que isso é importante

Se o seu servidor Ollama estiver próximo a APIs sensíveis ou credenciais de nuvem, a capacidade de alcançar endereços internos torna-se uma preocupação séria.

Status atual

A versão v0.33.2 está vulnerável. A falha é identificada como CVE-2026-85180.

Medidas de proteção imediatas

  • Restringir nomes de modelos: Bloqueie usuários não confiáveis de especificarem identificadores de modelos arbitrários para um servidor Ollama.
  • Filtragem de saída (Egress filtering): Interrompa o tráfego de saída do host Ollama para o endereço de metadados de nuvem 169.254.169.254.
  • Registros curados: Baixe modelos apenas de um registro privado e verificado que você controle.
  • Monitoramento de logs: Fique atento a requisições de download (pull requests) que resolvam para IPs internos ou nomes de host incomuns e emita alertas sobre qualquer ocorrência desse tipo.

Essas etapas não corrigirão a falha, mas elevam o nível de dificuldade o suficiente para ganhar tempo até que uma correção oficial seja lançada.

Conclusão: A conveniência do Ollama esconde uma exposição de rede; até que a correção chegue, bloqueie sua capacidade de se comunicar com endereços internos e limite quem pode solicitar downloads de modelos.