সম্প্রতি প্রকাশ করা CVE-2026-85180 ত্রুটিটি অননুমোদিত আক্রমণকারীদের Ollama-এর model-puller ব্যবহার করে অভ্যন্তরীণ পরিষেবাগুলির (cloud metadata endpoints সহ) বিরুদ্ধে server-side request forgery (SSRF) আক্রমণ চালানোর সুযোগ করে দেয়। এই ত্রুটিটি বর্তমান রিলিজ, ভার্সন 0.33.2-এ বিদ্যমান এবং কোনো বৈধ Ollama অ্যাকাউন্ট ছাড়াই এটি ট্রিগার করা সম্ভব।
কেন এই দুর্বলতাটি গুরুত্বপূর্ণ
অনেক টিম ডেভেলপার এবং CI পাইপলাইনের জন্য LLM মডেল সরবরাহ করতে একটি অভ্যন্তরীণ Ollama সার্ভার চালায়। মডেল সরবরাহকারী API-টি প্রায়ই উন্মুক্ত রাখা হয় যাতে অভ্যন্তরীণ নেটওয়ার্কের যেকোনো ব্যবহারকারী নাম দিয়ে একটি মডেল রিকোয়েস্ট করতে পারে। এই সুবিধাটি পাবলিক-ফেসিং API থেকে প্রাইভেট নেটওয়ার্কে প্রবেশের একটি সরাসরি পথ তৈরি করে। CVE-2026-85180 এই পথটিকে একটি অস্ত্রে পরিণত করে।
একজন আক্রমণকারী যদি একটি ক্ষতিকারক model registry হোস্ট করেন, তবে তিনি এমন একটি manifest তৈরি করতে পারেন যা ডাউনলোড রিকোয়েস্টটিকে Ollama প্রসেস পৌঁছাতে পারে এমন যেকোনো ঠিকানায় রিডাইরেক্ট (redirect) করে দেয়। যখন pull API manifest-টি গ্রহণ করে, তখন এটি স্বয়ংক্রিয়ভাবে রিডাইরেক্ট অনুসরণ করে। যেহেতু pull endpoint-এর জন্য কোনো অথেন্টিকেশন প্রয়োজন হয় না, তাই আক্রমণকারীর কোনো Ollama অ্যাকাউন্টের প্রয়োজন নেই। এই রিডাইরেক্টটি loopback, link-local অথবা যেকোনো প্রাইভেট সাবনেটে নির্দেশ করতে পারে, যা আক্রমণকারীকে ভিকটিমের cloud VPC বা অন-প্রিমিস (on-premise) নেটওয়ার্কের ভেতরে প্রবেশের সুযোগ করে দেয়।
সবচেয়ে বিপজ্জনক লক্ষ্য হলো cloud metadata service (সাধারণত 169.254.169.254)। এই endpoint-টি ইনসট্যান্সের (instance) জন্য সাময়িক ক্রেডেনশিয়াল (temporary credentials) প্রদান করে।
কীভাবে এই বাগটি পূর্ববর্তী ফিক্সগুলো এড়িয়ে গেল
এই বছরের শুরুর দিকে Ollama CVE-2026-5530 হিসেবে চিহ্নিত একটি রিডাইরেক্ট সমস্যার সমাধান (patch) করেছিল। সেই ফিক্সটি একটি চেক যুক্ত করেছিল যা প্রাইভেট অ্যাড্রেসে রিডাইরেক্ট করা ব্লক করে দেয়, কিন্তু এটি শুধুমাত্র প্রাইমারি ডাউনলোডার কম্পোনেন্টের জন্য প্রযোজ্য ছিল। tensor model downloader, যা ভিন্ন ধরনের মডেল ফাইল হ্যান্ডেল করে, সেটি একটি আলাদা HTTP client library ব্যবহার করে। সেই লাইব্রেরিটি ম্যানুয়ালি রিডাইরেক্ট প্রসেস করে এবং নতুন গন্তব্যের কোনো ভ্যালিডেশন (validation) করে না। ফলে, সেই ডাউনলোডগুলোর ক্ষেত্রে আগের সুরক্ষা ব্যবস্থা কাজ করে না, যার ফলে SSRF ভেক্টরটি উন্মুক্ত থেকে যায়।
কাদের ক্ষতি হতে পারে
যেসব এন্টারপ্রাইজ অনেক ডেভেলপারের জন্য Ollama endpoint উন্মুক্ত রাখে, তারা সবচেয়ে বেশি ঝুঁকির সম্মুখীন। ক্লাউড-নেটিভ ওয়ার্কলোড (Cloud-native workloads) যা metadata-driven ক্রেডেনশিয়ালের ওপর নির্ভর করে, তারা বিশেষভাবে ঝুঁকিপূর্ণ।
এখন কী করা যেতে পারে
এখনও কোনো প্যাচ রিলিজ করা হয়নি এবং ভার্সন 0.33.2-এ এই দুর্বলতাটি বিদ্যমান রয়েছে। একটি অফিসিয়াল ফিক্স না আসা পর্যন্ত, অপারেটরদের উচিত Ollama প্রসেসের চারপাশের নেটওয়ার্ক লেয়ারকে আরও সুরক্ষিত (harden) করা।
- যেকোনো মডেল রেফারেন্স বন্ধ করুন। API-টি এমনভাবে সীমাবদ্ধ করুন যাতে শুধুমাত্র বিশ্বস্ত ব্যবহারকারী বা পরিষেবাগুলো মডেলের নাম সাবমিট করতে পারে। অজানা বা ব্যবহারকারী দ্বারা সরবরাহ করা registry URL প্রত্যাখ্যান করুন।
- আউটবাউন্ড ট্রাফিক লকডাউন করুন। কন্টেইনার, হোস্ট বা ফায়ারওয়াল লেভেলে, Ollama প্রসেস থেকে loopback, link-local এবং প্রাইভেট IP রেঞ্জগুলোতে কানেকশন ব্লক করুন। ওয়ার্কলোডের জন্য একান্ত প্রয়োজন না হলে cloud metadata অ্যাড্রেস (169.254.169.254)-এ অ্যাক্সেস স্পষ্টভাবে অস্বীকার (deny) করুন।
- একটি কিউরেটেড (curated) রেজিস্ট্রি ব্যবহার করুন। একটি অভ্যন্তরীণ model registry হোস্ট করুন যা শুধুমাত্র যাচাইকৃত (vetted) manifest সরবরাহ করে। হোস্টনেমগুলোর জন্য একটি allow-list প্রয়োগ করুন এবং অন্য কোথাও নির্দেশ করে এমন যেকোনো রিডাইরেক্ট প্রত্যাখ্যান করুন।
- সন্দেহজনক পুল (pull) মনিটর করুন। Ollama লগগুলো স্ক্যান করুন এমন pull রিকোয়েস্টের জন্য যা তাৎক্ষণিকভাবে অভ্যন্তরীণ অ্যাড্রেসে নেটওয়ার্ক ট্রাফিক তৈরি করে। অপ্রত্যাশিত আউটবাউন্ড কানেকশন শনাক্ত করতে নেটওয়ার্ক টেলিমেট্রির সাথে এটি মিলিয়ে দেখুন।
পরবর্তীতে যা খেয়াল রাখতে হবে
আসন্ন প্যাচের জন্য প্রজেক্টের রিলিজ নোট এবং সিকিউরিটি অ্যাডভাইজরিগুলোর ওপর নজর রাখুন। ইতিমধ্যে, model-puller-কে একটি নেটওয়ার্ক-সক্ষম পরিষেবা হিসেবে বিবেচনা করুন এবং অবিলম্বে এই চারটি প্রশমন (mitigations) ব্যবস্থা প্রয়োগ করুন।
সারসংক্ষেপ: Ollama-এর model downloader-এ একটি অননুমোদিত SSRF ত্রুটি ক্লাউড ক্রেডেনশিয়াল এবং অভ্যন্তরীণ API উন্মোচন করতে পারে; প্যাচ না আসা পর্যন্ত, প্রাইভেট নেটওয়ার্কে আউটবাউন্ড অ্যাক্সেস ব্লক করুন, মডেল রেফারেন্স সীমাবদ্ধ করুন এবং পুল অ্যাক্টিভিটি মনিটর করুন।
