Ha surgido una vulnerabilidad etiquetada como CVE-2026-85180 en Ollama, la herramienta de código abierto que sirve modelos de lenguaje de gran tamaño. Cualquier persona que pueda proporcionar un nombre de modelo puede hacer que el servidor contacte con direcciones de red privadas —incluidos los endpoints de metadatos de la nube— sin necesidad de autenticación. El fallo crea un riesgo de red de salida (egress) que puede exponer servicios internos.

Cómo funciona el exploit

  1. Un atacante construye un registro de modelos falso que parece una fuente legítima.
  2. El registro devuelve un manifiesto con una URL que redirige a un enlace malicioso.
  3. Cuando Ollama descarga el modelo, su tensor-downloader sigue la redirección sin cuestionarla.
  4. La solicitud redirigida puede dirigirse a cualquier dirección, como la conocida IP de metadatos 169.254.169.254 u otros servidores internos detrás de firewalls.
  5. Debido a que el proceso de descarga no requiere inicio de sesión, el atacante no necesita credenciales para activar la solicitud.

El problema central es que el componente que descarga los archivos de tensores nunca comprueba si el host final es público o privado. Otras partes de Ollama realizan esa comprobación; el descargador no lo hace.

Por qué es importante

Si su servidor Ollama se encuentra cerca de APIs sensibles o credenciales de la nube, la capacidad de alcanzar direcciones internas se convierte en una preocupación seria.

Estado actual

La versión v0.33.2 es vulnerable. El fallo está identificado como CVE-2026-85180.

Pasos de protección inmediata

  • Restringir los nombres de los modelos: Bloquear que usuarios no confiables especifiquen identificadores de modelos arbitrarios en un servidor Ollama.
  • Filtrado de salida (egress filtering): Detener el tráfico saliente desde el host de Ollama hacia la dirección de metadatos de la nube 169.254.169.254.
  • Registros curados: Descargar modelos únicamente desde un registro privado y verificado que usted controle.
  • Monitoreo de logs: Vigilar las solicitudes de descarga (pull requests) que resuelvan a IPs internas o nombres de host inusuales y emitir alertas ante cualquier incidencia de este tipo.

Estos pasos no parchearán el fallo, pero elevan el listón lo suficiente como para ganar tiempo hasta que se publique una solución oficial.

Conclusión: La comodidad de Ollama oculta una exposición de red; hasta que llegue el parche, bloquee su capacidad de comunicarse con direcciones internas y limite quién puede solicitar descargas de modelos.