Eine als CVE-2026-85180 bezeichnete Schwachstelle ist in Ollama aufgetaucht, dem Open-Source-Tool zum Bereitstellen von Large Language Models. Jeder, der einen Modellnamen angeben kann, kann den Server dazu bringen, private Netzwerkadressen – einschließlich Cloud-Metadaten-Endpunkten – ohne jegliche Authentifizierung zu kontaktieren. Die Schwachstelle erzeugt ein Egress-Netzwerkrisiko, das interne Dienste offenlegen kann.

Funktionsweise des Exploits

  1. Ein Angreifer erstellt ein gefälschtes Modell-Registry, das wie eine legitime Quelle aussieht.
  2. Das Registry gibt ein Manifest mit einer URL zurück, die auf einen bösartigen Link weiterleitet.
  3. Wenn Ollama das Modell abruft, folgt der Tensor-Downloader dem Redirect ohne Rückfragen.
  4. Die umgeleitete Anfrage kann jede beliebige Adresse anvisieren, wie etwa die bekannte Metadaten-IP 169.254.169.254 oder andere interne Server hinter Firewalls.
  5. Da der Download-Prozess keine Anmeldung erfordert, benötigt der Angreifer keine Anmeldedaten, um die Anfrage auszulösen.

Das Kernproblem besteht darin, dass die Komponente, die Tensor-Dateien herunterlädt, niemals prüft, ob der Zielhost öffentlich oder privat ist. Andere Teile von Ollama führen diese Prüfung durch; der Downloader jedoch nicht.

Warum das wichtig ist

Wenn Ihr Ollama-Server in der Nähe von sensiblen APIs oder Cloud-Zugangsdaten betrieben wird, stellt die Möglichkeit, interne Adressen zu erreichen, ein ernstes Risiko dar.

Aktueller Status

Die Version v0.33.2 ist anfällig. Die Schwachstelle ist als CVE-2026-85180 identifiziert.

Sofortige Schutzmaßnahmen

  • Modellnamen einschränken: Verhindern Sie, dass nicht vertrauenswürdige Benutzer beliebige Modell-Identifikatoren an einen Ollama-Server übermitteln.
  • Egress-Filterung: Blockieren Sie den ausgehenden Datenverkehr vom Ollama-Host zur Cloud-Metadaten-Adresse 169.254.169.254.
  • Kuratierte Registries: Laden Sie Modelle nur aus einem privaten, geprüften Registry herunter, das Sie selbst kontrollieren.
  • Log-Überwachung: Achten Sie auf Pull-Anfragen, die auf interne IPs oder ungewöhnliche Hostnamen auflösen, und lassen Sie sich bei solchen Vorkommnissen alarmieren.

Diese Schritte beheben die Schwachstelle nicht, erhöhen aber die Hürden so weit, dass Zeit bis zum Erscheinen eines offiziellen Fixes gewonnen wird.

Fazit: Die Benutzerfreundlichkeit von Ollama verbirgt eine Netzwerk-Exposition; bis der Patch verfügbar ist, sollten Sie die Fähigkeit des Tools, interne Adressen zu kontaktieren, blockieren und einschränken, wer Modell-Downloads anfordern kann.