آسیبپذیری با شناسه CVE-2026-85180 در Ollama، ابزار متنباز برای سرو کردن مدلهای زبانی بزرگ، شناسایی شده است. هر کسی که بتواند نام یک مدل را ارائه دهد، میتواند سرور را بدون هیچ احراز هویتی وادار به برقراری ارتباط با آدرسهای شبکه خصوصی — از جمله نقاط پایانی (endpoints) متادیتای ابری — کند. این نقص، ریسک شبکه خروجی (egress-network) ایجاد میکند که میتواند سرویسهای داخلی را در معرض خطر قرار دهد.
نحوه عملکرد اکسپلویت
- یک مهاجم یک ریجستری مدل جعلی میسازد که شبیه به یک منبع معتبر به نظر میرسد.
- ریجستری یک مانیفست حاوی یک URL برمیگرداند که به یک لینک مخرب ریدایرکت میشود.
- وقتی Ollama مدل را pull میکند، بخش tensor-downloader آن بدون هیچ پرسشی ریدایرکت را دنبال میکند.
- درخواست ریدایرکتشده میتواند هر آدرسی را هدف قرار دهد، مانند IP معروف متادیتا یعنی 169.254.169.254 یا سایر سرورهای داخلی پشت فایروالها.
- از آنجایی که فرآیند دانلود نیازی به ورود به سیستم ندارد، مهاجم برای ایجاد درخواست به هیچ اعتبارنامهای نیاز ندارد.
مشکل اصلی این است که مؤلفهای که فایلهای tensor را دانلود میکند، هرگز بررسی نمیکند که آیا میزبان (host) نهایی عمومی است یا خصوصی. سایر بخشهای Ollama این بررسی را انجام میدهند، اما دانلودکننده این کار را نمیکند.
چرا این موضوع اهمیت دارد
اگر سرور Ollama شما در نزدیکی APIهای حساس یا اعتبارنامههای ابری قرار دارد، قابلیت دسترسی به آدرسهای داخلی به یک نگرانی جدی تبدیل میشود.
وضعیت فعلی
نسخه v0.33.2 آسیبپذیر است. این نقص با شناسه CVE-2026-85180 شناسایی شده است.
اقدامات حفاظتی فوری
- محدود کردن نام مدلها: امکان تعیین شناسههای مدل دلخواه توسط کاربران غیرقابل اعتماد برای سرور Ollama را مسدود کنید.
- فیلترینگ خروجی (Egress filtering): ترافیک خروجی از میزبان Ollama به آدرس متادیتای ابری 169.254.169.254 را متوقف کنید.
- استفاده از ریجستریهای منتخب: مدلها را فقط از یک ریجستری خصوصی و تاییدشده که تحت کنترل خودتان است pull کنید.
- مانیتورینگ لاگها: درخواستهای pull که به IPهای داخلی یا نامهای میزبان غیرمعمول ختم میشوند را زیر نظر داشته باشید و در صورت بروز چنین مواردی هشدار تنظیم کنید.
این اقدامات نقص را برطرف نمیکنند، اما سطح دشواری را به اندازهای بالا میبرند که تا زمان انتشار اصلاحیه رسمی، زمان بخرید.
نکته کلیدی: راحتی کار با Ollama یک آسیبپذیری شبکه را پنهان میکند؛ تا زمانی که وصله (patch) منتشر شود، قابلیت برقراری ارتباط آن با آدرسهای داخلی را مسدود کرده و دسترسی به درخواست دانلود مدلها را محدود کنید.
