Ollama(一款用于提供大语言模型的开源工具)中出现了一个编号为 CVE-2026-85180 的漏洞。任何能够提供模型名称的人都可以在无需任何身份验证的情况下,使服务器访问私有网络地址——包括云元数据端点(cloud-metadata endpoints)。该漏洞会产生出站网络风险,从而可能导致内部服务暴露。
漏洞利用原理
- 攻击者构建一个看起来像合法来源的伪造模型注册表。
- 该注册表返回一个包含重定向至恶意链接的 URL 的清单(manifest)。
- 当 Ollama 拉取模型时,其
tensor-downloader会毫不犹豫地跟随该重定向。 - 重定向后的请求可以针对任何地址,例如广为人知的元数据 IP 169.254.169.254 或防火墙后的其他内部服务器。
- 由于下载过程不需要登录,攻击者无需任何凭据即可触发该请求。
核心问题在于,负责下载张量(tensor)文件的组件从未检查最终主机是公网还是私网。Ollama 的其他部分会执行此类检查,但下载器不会。
影响意义
如果您的 Ollama 服务器靠近敏感 API 或云凭据,那么访问内部地址的能力将成为一个严重的问题。
当前状态
版本 v0.33.2 存在漏洞。该漏洞被标识为 CVE-2026-85180。
立即采取的防护措施
- 限制模型名称:阻止不受信任的用户向 Ollama 服务器指定任意模型标识符。
- 出站过滤:阻止从 Ollama 主机到云元数据地址 169.254.169.254 的出站流量。
- 使用精选注册表:仅从您控制的私有、经过审核的注册表中拉取模型。
- 日志监控:监控解析到内部 IP 或异常主机名的拉取请求,并在发生此类情况时发出警报。
这些步骤并不能修复漏洞,但它们足以提高攻击门槛,为官方修复补丁的发布争取时间。
核心结论: Ollama 的便捷性掩盖了网络暴露风险;在补丁发布之前,请阻止其访问内部地址的能力,并限制可以请求模型下载的用户。
