У Ollama, інструменті з відкритим вихідним кодом для обслуговування великих мовних моделей, виявлено вразливість під назвою CVE-2026-85180. Будь-хто, хто може надати назву моделі, може змусити сервер звертатися до приватних мережевих адрес — включаючи кінцеві точки метаданих хмарних сервісів — без будь-якої автентифікації. Ця помилка створює ризик через вихідний мережевий трафік, що може призвести до розкриття внутрішніх сервісів.

Як працює експлойт

  1. Зловмисник створює підробний реєстр моделей, який виглядає як легітимне джерело.
  2. Реєстр повертає маніфест із URL-адресою, яка перенаправляє на шкідливе посилання.
  3. Коли Ollama завантажує модель, її компонент tensor-downloader беззаперечно слідує за перенаправленням.
  4. Перенаправлений запит може бути спрямований на будь-яку адресу, наприклад, на відому IP-адресу метаданих 169.254.169.254 або інші внутрішні сервери за фаєрволами.
  5. Оскільки процес завантаження не потребує входу в систему, зловмиснику не потрібні облікові дані для ініціювання запиту.

Основна проблема полягає в тому, що компонент, який завантажує файли тензорів, ніколи не перевіряє, чи є кінцевий хост публічним чи приватним. Інші частини Ollama виконують таку перевірку, а завантажувач — ні.

Чому це важливо

Якщо ваш сервер Ollama має доступ до чутливих API або хмарних облікових даних, можливість звернення до внутрішніх адрес стає серйозною проблемою.

Поточний статус

Версія v0.33.2 є вразливою. Помилка ідентифікована як CVE-2026-85180.

Негайні кроки для захисту

  • Обмежте назви моделей: Заблокуйте можливість неперевіреним користувачам вказувати довільні ідентифікатори моделей для сервера Ollama.
  • Фільтрація вихідного трафіку: Заблокуйте вихідний трафік від хоста Ollama до адреси метаданих хмари 169.254.169.254.
  • Перевірені реєстри: Завантажуйте моделі лише з приватного, перевіреного реєстру, який ви контролюєте.
  • Моніторинг логів: Стежте за запитами на завантаження, які розв'язуються в локальні IP-адреси або незвичні імена хостів, і налаштуйте сповіщення про такі випадки.

Ці кроки не виправлять помилку, але вони достатньо підвищать рівень захисту, щоб виграти час до виходу офіційного виправлення.

Підсумок: Зручність Ollama приховує вразливість мережевої безпеки; до появи патча заблокуйте можливість взаємодії з внутрішніми адресами та обмежте коло осіб, які можуть запитувати завантаження моделей.