కొత్తగా వెల్లడైన CVE-2026-85180 ద్వారా, అథెంటికేషన్ లేని అటాకర్లు Ollama యొక్క model-pullerని ఉపయోగించి క్లౌడ్ మెటాడేటా ఎండ్‌పాయింట్‌లతో సహా అంతర్గత సర్వీసులపై సర్వర్-సైడ్ రిక్వెస్ట్ ఫోర్జరీ (SSRF) దాడులను నిర్వహించవచ్చు. ఈ లోపం ప్రస్తుత విడుదల, వెర్షన్ 0.33.2లో కూడా ఉంది మరియు దీనిని ఉపయోగించడానికి వాలిడ్ Ollama ఖాతా అవసరం లేదు.

ఈ లోపం ఎందుకు ప్రమాదకరమైనది

చాలా బృందాలు డెవలపర్‌లకు మరియు CI పైప్‌లైన్‌లకు LLM మోడల్‌లను అందించడానికి అంతర్గత Ollama సర్వర్‌ను నడుపుతుంటాయి. మోడల్‌లను అందించే API తరచుగా ఓపెన్‌గా ఉంచబడుతుంది, తద్వారా అంతర్గత నెట్‌వర్క్‌లోని ఏ వినియోగదారుడైనా మోడల్ పేరును ఉపయోగించి రిక్వెస్ట్ చేయవచ్చు. ఈ సౌలభ్యం పబ్లిక్-ఫేసింగ్ API నుండి ప్రైవేట్ నెట్‌వర్క్‌లోకి నేరుగా మార్గాన్ని సృష్టిస్తుంది. CVE-2026-85180 ఈ మార్గాన్ని ఒక ఆయుధంగా మారుస్తుంది.

ఒక అటాకర్ హానికరమైన మోడల్ రిజిస్ట్రీని హోస్ట్ చేయడం ద్వారా, డౌన్‌లోడ్ రిక్వెస్ట్‌ను Ollama ప్రాసెస్ చేరుకోగల ఏ అడ్రస్‌కైనా రీడైరెక్ట్ చేసేలా ఒక మానిఫెస్ట్‌ను రూపొందించవచ్చు. pull API ఆ మానిఫెస్ట్‌ను అందుకున్నప్పుడు, అది ఆటోమేటిక్‌గా రీడైరెక్ట్‌ను అనుసరిస్తుంది. pull ఎండ్‌పాయింట్‌కు అథెంటికేషన్ అవసరం లేదు కాబట్టి, అటాకర్‌కు Ollama ఖాతా అవసరం లేదు. ఈ రీడైరెక్ట్ లూప్‌బ్యాక్ (loopback), లింక్-లోకల్ (link-local), లేదా ఏదైనా ప్రైవేట్ సబ్‌నెట్‌కు పాయింట్ చేయవచ్చు, దీనివల్ల అటాకర్‌కు బాధితుడి యొక్క క్లౌడ్ VPC లేదా ఆన్-ప్రెమిస్ నెట్‌వర్క్‌లోకి ప్రవేశించే అవకాశం లభిస్తుంది.

అత్యంత ప్రమాదకరమైన లక్ష్యం క్లౌడ్ మెటాడేటా సర్వీస్ (సాధారణంగా 169.254.169.254). ఆ ఎండ్‌పాయింట్ ఇన్‌స్టాన్స్‌కు తాత్కాలిక క్రెడెన్షియల్స్‌ను అందిస్తుంది.

మునుపటి ఫిక్స్‌ల ద్వారా ఈ బగ్ ఎలా తప్పించుకుంది

ఈ ఏడాది ప్రారంభంలో, Ollama CVE-2026-5530గా గుర్తించబడిన రీడైరెక్ట్ సమస్యను పరిష్కరించింది. ఆ ఫిక్స్ ప్రైవేట్ అడ్రస్‌లకు రీడైరెక్ట్‌లను నిరోధించే ఒక చెక్‌ను జోడించింది, కానీ అది కేవలం ప్రైమరీ డౌన్‌లోడర్ కాంపోనెంట్‌కు మాత్రమే వర్తిస్తుంది. వేరే రకమైన మోడల్ ఫైల్‌లను హ్యాండిల్ చేసే tensor model downloader, వేరొక HTTP క్లయింట్ లైబ్రరీని ఉపయోగిస్తుంది. ఆ లైబ్రరీ రీడైరెక్ట్‌లను మాన్యువల్‌గా ప్రాసెస్ చేస్తుంది మరియు కొత్త డెస్టినేషన్‌కు సంబంధించి ఎటువంటి వ్యాలిడేషన్ చేయదు. ఫలితంగా, ఆ డౌన్‌లోడ్‌ల కోసం పాత రక్షణ చర్యలు పనిచేయవు, దీనివల్ల SSRF వెక్టర్ అలాగే ఉండిపోతుంది.

ఎవరికి నష్టం కలిగే అవకాశం ఉంది

విస్తృత శ్రేణి డెవలపర్‌లకు Ollama ఎండ్‌పాయింట్‌ను అందుబాటులో ఉంచే ఎంటర్‌ప్రైజ్‌లు అత్యధిక ప్రమాదాన్ని ఎదుర్కొంటాయి. మెటాడేటా ఆధారిత క్రెడెన్షియల్స్‌పై ఆధారపడే క్లౌడ్-నేటివ్ వర్క్‌లోడ్‌లు ప్రత్యేకంగా ప్రమాదంలో ఉంటాయి.

ప్రస్తుతం ఏమి చేయవచ్చు

ఇంకా ప్యాచ్ విడుదల కాలేదు మరియు ఈ లోపం వెర్షన్ 0.33.2లో కొనసాగుతోంది. అధికారిక ఫిక్స్ వచ్చే వరకు, ఆపరేటర్లు Ollama ప్రాసెస్ చుట్టూ ఉన్న నెట్‌వర్క్ లేయర్‌ను మరింత సురక్షితంగా (harden) మార్చుకోవాలి.

  • అనవసరమైన మోడల్ రిఫరెన్స్‌లను నిలిపివేయండి. కేవలం నమ్మదగిన వినియోగదారులు లేదా సర్వీసులు మాత్రమే మోడల్ పేర్లను సబ్మిట్ చేసేలా APIని పరిమితం చేయండి. తెలియని లేదా వినియోగదారులు అందించే రిజిస్ట్రీ URLలను తిరస్కరించండి.
  • అవుట్‌బౌండ్ ట్రాఫిక్‌ను నియంత్రించండి. కంటైనర్, హోస్ట్ లేదా ఫైర్‌వాల్ స్థాయిలో, Ollama ప్రాసెస్ నుండి లూప్‌బ్యాక్, లింక్-లోకల్ మరియు ప్రైవేట్ IP రేంజ్‌లకు కనెక్షన్‌లను బ్లాక్ చేయండి. వర్క్‌లోడ్‌కు నిజంగా అవసరమైతే తప్ప, క్లౌడ్ మెటాడేటా అడ్రస్‌కు (169.254.169.254) యాక్సెస్‌ను స్పష్టంగా నిరాకరించండి.
  • క్యూరేటెడ్ రిజిస్ట్రీని ఉపయోగించండి. కేవలం ధృవీకరించబడిన మానిఫెస్ట్‌లను మాత్రమే అందించే అంతర్గత మోడల్ రిజిస్ట్రీని హోస్ట్ చేయండి. హోస్ట్‌నేమ్‌ల యొక్క 'అలౌ-లిస్ట్' (allow-list)ను వర్తింపజేయండి మరియు ఇతర చోట్లకు పాయింట్ చేసే ఏ రీడైరెక్ట్‌లనైనా తిరస్కరించండి.
  • అనుమానాస్పద పుల్స్‌ను పర్యవేక్షించండి. అంతర్గత అడ్రస్‌లకు వెంటనే నెట్‌వర్క్ ట్రాఫిక్‌ను సృష్టించే pull రిక్వెస్ట్‌ల కోసం Ollama లాగ్‌లను స్కాన్ చేయండి. ఊహించని అవుట్‌బౌండ్ కనెక్షన్‌లను గుర్తించడానికి నెట్‌వర్క్ టెలిమెట్రీతో సరిపోల్చండి.

తదుపరి ఏమి గమనించాలి

రాబోయే ప్యాచ్ కోసం ప్రాజెక్ట్ యొక్క రిలీజ్ నోట్స్ మరియు సెక్యూరిటీ అడ్వైజరీలను గమనిస్తూ ఉండండి. ఈలోపు, model-pullerని నెట్‌వర్క్ సామర్థ్యం ఉన్న సర్వీస్‌గా పరిగణించి, వెంటనే పైన పేర్కొన్న నాలుగు నివారణ చర్యలను అమలు చేయండి.

ముఖ్య గమనిక: Ollama యొక్క మోడల్ డౌన్‌లోడర్‌లో ఉన్న అథెంటికేషన్ లేని SSRF లోపం క్లౌడ్ క్రెడెన్షియల్స్ మరియు అంతర్గత APIలను బహిర్గతం చేయవచ్చు; ప్యాచ్ వచ్చే వరకు, ప్రైవేట్ నెట్‌వర్క్‌లకు అవుట్‌బౌండ్ యాక్సెస్‌ను బ్లాక్ చేయండి, మోడల్ రిఫరెన్స్‌లను పరిమితం చేయండి మరియు pull యాక్టివిటీని పర్యవేక్షించండి.