В Ollama, инструменте с открытым исходным кодом для обслуживания больших языковых моделей, обнаружена уязвимость CVE-2026-85180. Любой пользователь, имеющий возможность указывать имя модели, может заставить сервер обращаться к адресам в частных сетях — включая эндпоинты облачных метаданных — без какой-либо аутентификации. Эта брешь создает риск исходящего сетевого трафика (egress-network risk), что может привести к раскрытию внутренних сервисов.
Как работает эксплойт
- Злоумышленник создает поддельный реестр моделей, который выглядит как легитимный источник.
- Реестр возвращает манифест с URL-адресом, который перенаправляет на вредоносную ссылку.
- Когда Ollama скачивает модель, её компонент
tensor-downloaderбез вопросов следует по перенаправлению. - Перенаправленный запрос может быть направлен на любой адрес, например, на общеизвестный IP-адрес метаданных 169.254.169.254 или другие внутренние серверы за брандмауэрами.
- Поскольку процесс загрузки не требует входа в систему, злоумышленнику не нужны учетные данные для инициирования запроса.
Основная проблема заключается в том, что компонент, скачивающий файлы тензоров, никогда не проверяет, является ли конечный хост публичным или частным. Другие части Ollama выполняют такую проверку, а загрузчик — нет.
Почему это важно
Если ваш сервер Ollama находится в доступе к чувствительным API или облачным учетным данным, возможность обращения к внутренним адресам становится серьезной проблемой.
Текущий статус
Версия v0.33.2 уязвима. Брешь идентифицирована как CVE-2026-85180.
Меры немедленной защиты
- Ограничение имен моделей: Запретите недоверенным пользователям указывать произвольные идентификаторы моделей для сервера Ollama.
- Фильтрация исходящего трафика: Заблокируйте исходящий трафик с хоста Ollama на адрес облачных метаданных 169.254.169.254.
- Проверенные реестры: Скачивайте модели только из частного, проверенного реестра, который находится под вашим контролем.
- Мониторинг логов: Отслеживайте запросы на скачивание (pull requests), которые разрешаются в локальные IP-адреса или необычные имена хостов, и настраивайте оповещения о подобных случаях.
Эти шаги не исправят уязвимость, но они достаточно повысят планку сложности атаки, чтобы выиграть время до выхода официального исправления.
Итог: Удобство Ollama скрывает сетевую уязвимость; пока не выйдет патч, ограничьте её возможность взаимодействия с внутренними адресами и ограничьте круг лиц, которые могут запрашивать загрузку моделей.
