У Ollama, інструменті з відкритим вихідним кодом для обслуговування великих мовних моделей, виявлено вразливість під назвою CVE-2026-85180. Будь-хто, хто може надати назву моделі, може змусити сервер звертатися до приватних мережевих адрес — включаючи кінцеві точки метаданих хмарних сервісів — без будь-якої автентифікації. Ця помилка створює ризик через вихідний мережевий трафік, що може призвести до розкриття внутрішніх сервісів.
Як працює експлойт
- Зловмисник створює підробний реєстр моделей, який виглядає як легітимне джерело.
- Реєстр повертає маніфест із URL-адресою, яка перенаправляє на шкідливе посилання.
- Коли Ollama завантажує модель, її компонент tensor-downloader беззаперечно слідує за перенаправленням.
- Перенаправлений запит може бути спрямований на будь-яку адресу, наприклад, на відому IP-адресу метаданих 169.254.169.254 або інші внутрішні сервери за фаєрволами.
- Оскільки процес завантаження не потребує входу в систему, зловмиснику не потрібні облікові дані для ініціювання запиту.
Основна проблема полягає в тому, що компонент, який завантажує файли тензорів, ніколи не перевіряє, чи є кінцевий хост публічним чи приватним. Інші частини Ollama виконують таку перевірку, а завантажувач — ні.
Чому це важливо
Якщо ваш сервер Ollama має доступ до чутливих API або хмарних облікових даних, можливість звернення до внутрішніх адрес стає серйозною проблемою.
Поточний статус
Версія v0.33.2 є вразливою. Помилка ідентифікована як CVE-2026-85180.
Негайні кроки для захисту
- Обмежте назви моделей: Заблокуйте можливість неперевіреним користувачам вказувати довільні ідентифікатори моделей для сервера Ollama.
- Фільтрація вихідного трафіку: Заблокуйте вихідний трафік від хоста Ollama до адреси метаданих хмари 169.254.169.254.
- Перевірені реєстри: Завантажуйте моделі лише з приватного, перевіреного реєстру, який ви контролюєте.
- Моніторинг логів: Стежте за запитами на завантаження, які розв'язуються в локальні IP-адреси або незвичні імена хостів, і налаштуйте сповіщення про такі випадки.
Ці кроки не виправлять помилку, але вони достатньо підвищать рівень захисту, щоб виграти час до виходу офіційного виправлення.
Підсумок: Зручність Ollama приховує вразливість мережевої безпеки; до появи патча заблокуйте можливість взаємодії з внутрішніми адресами та обмежте коло осіб, які можуть запитувати завантаження моделей.
