Ollama, जो लार्ज लैंग्वेज मॉडल्स को सर्व करने वाला एक ओपन-सोर्स टूल है, उसमें CVE-2026-85180 नामक एक भेद्यता (vulnerability) सामने आई है। कोई भी व्यक्ति जो मॉडल का नाम दे सकता है, वह बिना किसी प्रमाणीकरण (authentication) के सर्वर को प्राइवेट नेटवर्क एड्रेस—जिसमें क्लाउड-मेटाडेटा एंडपॉइंट्स भी शामिल हैं—से संपर्क करने के लिए मजबूर कर सकता है। यह खामी एक एग्रेस-नेटवर्क (egress-network) जोखिम पैदा करती है जो आंतरिक सेवाओं को उजागर कर सकती है।
यह एक्सप्लॉइट कैसे काम करता है
- एक हमलावर एक नकली मॉडल रजिस्ट्री बनाता है जो एक वैध स्रोत की तरह दिखती है।
- रजिस्ट्री एक मैनिफेस्ट (manifest) लौटाती है जिसमें एक ऐसा URL होता है जो किसी दुर्भावनापूर्ण (malicious) लिंक पर रीडायरेक्ट कर देता है।
- जब Ollama मॉडल को पुल (pull) करता है, तो इसका tensor-downloader बिना किसी सवाल के रीडायरेक्ट का पालन करता है।
- रीडायरेक्ट किया गया अनुरोध किसी भी पते को लक्षित कर सकता है, जैसे कि प्रसिद्ध मेटाडेटा IP 169.254.169.254 या फायरवॉल के पीछे स्थित अन्य आंतरिक सर्वर।
- चूंकि डाउनलोड प्रक्रिया के लिए किसी लॉगिन की आवश्यकता नहीं होती है, इसलिए हमलावर को अनुरोध शुरू करने के लिए किसी क्रेडेंशियल (credentials) की आवश्यकता नहीं होती है।
मुख्य समस्या यह है कि टेंसर फाइलों (tensor files) को डाउनलोड करने वाला कंपोनेंट कभी यह जांचता ही नहीं है कि अंतिम होस्ट पब्लिक है या प्राइवेट। Ollama के अन्य हिस्से यह जांच करते हैं; डाउनलोडर नहीं करता है।
यह क्यों महत्वपूर्ण है
यदि आपका Ollama सर्वर संवेदनशील APIs या क्लाउड क्रेडेंशियल्स के पास स्थित है, तो आंतरिक पतों तक पहुँचने की क्षमता एक गंभीर चिंता बन जाती है।
वर्तमान स्थिति
वर्जन v0.33.2 असुरक्षित (vulnerable) है। इस खामी की पहचान CVE-2026-85180 के रूप में की गई है।
तत्काल सुरक्षा उपाय
- मॉडल नामों को प्रतिबंधित करें: अविश्वसनीय उपयोगकर्ताओं को Ollama सर्वर पर मनमाने मॉडल आइडेंटिफायर (identifiers) निर्दिष्ट करने से रोकें।
- एग्रेस फ़िल्टरिंग (Egress filtering): Ollama होस्ट से क्लाउड-मेटाडेटा एड्रेस 169.254.169.254 पर जाने वाले आउटबाउंड ट्रैफिक को रोकें।
- क्यूरेटेड रजिस्ट्रियां (Curated registries): मॉडल केवल उसी प्राइवेट और जांची-परखी (vetted) रजिस्ट्री से पुल करें जिसे आप नियंत्रित करते हैं।
- लॉग मॉनिटरिंग: उन पुल अनुरोधों (pull requests) पर नज़र रखें जो आंतरिक IP या असामान्य होस्टनाम पर रिज़ॉल्व होते हैं और ऐसी किसी भी घटना पर अलर्ट जारी करें।
ये कदम खामी को ठीक (patch) नहीं करेंगे, लेकिन वे आधिकारिक सुधार आने तक समय खरीदने के लिए सुरक्षा का स्तर पर्याप्त रूप से बढ़ा देते हैं।
निष्कर्ष (Takeaway): Ollama की सुविधा एक नेटवर्क एक्सपोज़र को छिपाती है; जब तक पैच नहीं आ जाता, तब तक आंतरिक पतों से बात करने की इसकी क्षमता को ब्लॉक करें और यह सीमित करें कि कौन मॉडल डाउनलोड का अनुरोध कर सकता है।
