یک آسیبپذیری جدید با شناسه CVE-2026-85180 فاش شده است که به مهاجمان بدون احراز هویت اجازه میدهد از model-puller در Ollama برای اجرای حملات جعل درخواست سمت سرور (SSRF) علیه سرویسهای داخلی، از جمله نقاط انتهایی متادیتای ابری (cloud metadata endpoints)، استفاده کنند. این نقص در نسخه فعلی، یعنی نسخه 0.33.2، همچنان پابرجا است و بدون نیاز به حساب کاربری معتبر در Ollama قابل بهرهبرداری است.
چرا این آسیبپذیری اهمیت دارد
بسیاری از تیمها یک سرور داخلی Ollama را برای ارائه مدلهای LLM به توسعهدهندگان و خط لولههای CI اجرا میکنند. API که مدلها را تحویل میدهد اغلب باز رها میشود تا هر کاربری در شبکه داخلی بتواند یک مدل را با ذکر نام درخواست کند. این راحتی، مسیری مستقیم از API عمومی به شبکه خصوصی ایجاد میکند. CVE-2026-85180 این مسیر را به یک سلاح تبدیل میکند.
یک مهاجم که یک ریجستری مدل مخرب را میزبانی میکند، میتواند مانیفستی بسازد که درخواست دانلود را به هر آدرسی که فرآیند Ollama به آن دسترسی دارد، هدایت (redirect) کند. وقتی pull API مانیفست را دریافت میکند، بهطور خودکار دستور هدایت را دنبال میکند. از آنجایی که نقطه انتهایی pull نیازی به احراز هویت ندارد، مهاجم به حساب کاربری Ollama نیاز نخواهد داشت. این هدایت میتواند به آدرسهای loopback، link-local یا هر زیرشبکه خصوصی دیگری اشاره کند و به مهاجم امکان استقرار در VPC ابری یا شبکه on-premise قربانی را میدهد.
خطرناکترین هدف، سرویس متادیتای ابری (معمولاً 169.254.169.254) است. آن نقطه انتهایی، اعتبارنامههای موقت را به نمونه (instance) تحویل میدهد.
چگونه این باگ از اصلاحیههای قبلی عبور کرد
اوایل امسال، Ollama یک مشکل هدایت (redirect) را که با شناسه CVE-2026-5530 شناسایی شده بود، وصله کرد. این اصلاحیه، بررسیای را اضافه کرد که هدایت به آدرسهای خصوصی را مسدود میکرد، اما این بررسی فقط برای مؤلفه اصلی دانلودکننده اعمال میشد. دانلودکننده مدل تنسور (tensor model downloader) که کلاس متفاوتی از فایلهای مدل را مدیریت میکند، از یک کتابخانه کلاینت HTTP مجزا استفاده میکند. آن کتابخانه هدایتها را بهصورت دستی پردازش میکند و فاقد هرگونه اعتبارسنجی برای مقصد جدید است. در نتیجه، محافظ قدیمی هرگز برای آن دانلودها اجرا نمیشود و بردار SSRF باز میماند.
چه کسانی در معرض خطر هستند
سازمانهایی که یک نقطه انتهایی Ollama را در اختیار طیف گستردهای از توسعهدهندگان قرار میدهند، با بالاترین ریسک روبرو هستند. بارهای کاری cloud-native که به اعتبارنامههای مبتنی بر متادیتا متکی هستند، بهویژه آسیبپذیرند.
چه اقداماتی را میتوان همین حالا انجام داد
هنوز وصلهای منتشر نشده است و آسیبپذیری در نسخه 0.33.2 باقی مانده است. تا زمانی که یک اصلاحیه رسمی ارائه نشود، اپراتورها باید لایه شبکه اطراف فرآیند Ollama را مقاومسازی کنند.
- متوقف کردن ارجاعات دلخواه به مدل. API را بهگونهای محدود کنید که فقط کاربران یا سرویسهای مورد اعتماد بتوانند نام مدلها را ارسال کنند. URLهای ریجستری ناشناخته یا ارائهشده توسط کاربر را رد کنید.
- کنترل دقیق ترافیک خروجی. در سطح کانتینر، میزبان (host) یا فایروال، اتصالات به محدودههای IP مربوط به loopback، link-local و خصوصی را از فرآیند Ollama مسدود کنید. دسترسی به آدرس متادیتای ابری (169.254.169.254) را بهطور صریح ممنوع کنید، مگر اینکه بار کاری واقعاً به آن نیاز داشته باشد.
- استفاده از یک ریجستری منتخب (curated). یک ریجستری مدل داخلی میزبانی کنید که فقط مانیفستهای تأیید شده را ارائه دهد. یک لیست مجاز (allow-list) از نامهای میزبان را اعمال کرده و هرگونه هدایتی که به جای دیگری اشاره میکند را رد کنید.
- مانیتورینگ برای دانلودهای مشکوک. لاگهای Ollama را برای درخواستهای pull که بلافاصله ترافیک شبکه به سمت آدرسهای داخلی ایجاد میکنند، اسکن کنید. این موارد را با تلهمتری شبکه تطبیق دهید تا اتصالات خروجی غیرمنتظره را شناسایی کنید.
چه مواردی را باید در ادامه دنبال کرد
یادداشتهای انتشار (release notes) و اطلاعیههای امنیتی پروژه را برای وصله آتی دنبال کنید. در این میان، با model-puller مانند یک سرویس دارای قابلیت شبکه برخورد کنید و چهار اقدام حفاظتی را بلافاصله اعمال کنید.
نکته کلیدی: یک نقص SSRF بدون احراز هویت در دانلودکننده مدل Ollama میتواند اعتبارنامههای ابری و APIهای داخلی را در معرض خطر قرار دهد؛ تا زمان رسیدن وصله، دسترسی خروجی به شبکههای خصوصی را مسدود کنید، ارجاعات مدل را محدود کنید و فعالیتهای pull را مانیتور کنید.
