हाल ही में उजागर हुए CVE-2026-85180 के माध्यम से बिना प्रमाणीकरण (unauthenticated) वाले हमलावर Ollama के model-puller का फायदा उठाकर क्लाउड मेटाडेटा एंडपॉइंट्स सहित आंतरिक सेवाओं पर सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी (SSRF) हमले कर सकते हैं। यह खामी वर्तमान रिलीज़, वर्शन 0.33.2 में भी मौजूद है, और इसे बिना किसी वैध Ollama अकाउंट के ट्रिगर किया जा सकता है।

यह भेद्यता (vulnerability) क्यों महत्वपूर्ण है

कई टीमें डेवलपर्स और CI पाइपलाइनों को LLM मॉडल प्रदान करने के लिए एक आंतरिक Ollama सर्वर चलाती हैं। मॉडल डिलीवर करने वाला API अक्सर खुला छोड़ दिया जाता है ताकि आंतरिक नेटवर्क पर कोई भी उपयोगकर्ता नाम के आधार पर मॉडल का अनुरोध कर सके। यह सुविधा सार्वजनिक-सामना करने वाले API से निजी नेटवर्क तक एक सीधा रास्ता बना देती है। CVE-2026-85180 इसी रास्ते को एक हथियार में बदल देता है।

एक हमलावर जो एक दुर्भावनापूर्ण (malicious) मॉडल रजिस्ट्री होस्ट करता है, वह एक ऐसा मैनिफेस्ट (manifest) तैयार कर सकता है जो डाउनलोड अनुरोध को किसी भी ऐसे पते पर रीडायरेक्ट कर दे जहाँ Ollama प्रोसेस पहुँच सकती है। जब pull API को मैनिफेस्ट प्राप्त होता है, तो यह स्वचालित रूप से रीडायरेक्ट का पालन करता है। चूंकि pull एंडपॉइंट के लिए प्रमाणीकरण की आवश्यकता नहीं होती है, इसलिए हमलावर को Ollama अकाउंट की ज़रूरत नहीं पड़ती। यह रीडायरेक्ट loopback, link-local, या किसी भी निजी सबनेट की ओर इशारा कर सकता है, जिससे हमलावर को पीड़ित के क्लाउड VPC या ऑन-प्रिमाइसेस नेटवर्क के भीतर पैठ बनाने का मौका मिल जाता है।

सबसे खतरनाक लक्ष्य क्लाउड मेटाडेटा सेवा (आमतौर पर 169.254.169.254) है। वह एंडपॉइंट इंस्टेंस को अस्थायी क्रेडेंशियल (temporary credentials) प्रदान करता है।

यह बग पिछले सुधारों (fixes) से कैसे बच निकला

इस वर्ष की शुरुआत में, Ollama ने CVE-2026-5530 के रूप में पहचाने गए रीडायरेक्ट मुद्दे को पैच किया था। उस सुधार में एक ऐसी जाँच जोड़ी गई थी जो निजी पतों पर रीडायरेक्ट को रोकती थी, लेकिन यह केवल प्राथमिक डाउनलोडर घटक (component) पर लागू होती थी। Tensor model downloader, जो मॉडल फाइलों के एक अलग वर्ग को संभालता है, एक अलग HTTP क्लाइंट लाइब्रेरी का उपयोग करता है। वह लाइब्रेरी रीडायरेक्ट को मैन्युअल रूप से प्रोसेस करती है और उसमें नए गंतव्य (destination) के किसी भी सत्यापन (validation) की कमी है। परिणामस्वरूप, उन डाउनलोड के लिए पुराना सुरक्षा कवच कभी काम नहीं करता, जिससे SSRF वेक्टर खुला रह जाता है।

किसे नुकसान हो सकता है

वे उद्यम (Enterprises) जो डेवलपर्स के एक बड़े समूह के लिए Ollama एंडपॉइंट को खुला रखते हैं, उन्हें सबसे अधिक जोखिम का सामना करना पड़ता है। क्लाउड-नेटिव वर्कलोड जो मेटाडेटा-संचालित क्रेडेंशियल्स पर निर्भर करते हैं, वे विशेष रूप से संवेदनशील होते हैं।

अभी क्या किया जा सकता है

अभी तक कोई पैच जारी नहीं किया गया है, और यह भेद्यता वर्शन 0.33.2 में बनी हुई है। जब तक आधिकारिक सुधार उपलब्ध नहीं हो जाता, तब तक ऑपरेटरों को Ollama प्रोसेस के आसपास के नेटवर्क लेयर को सुरक्षित (harden) कर लेना चाहिए।

  • मनमाने मॉडल संदर्भों (arbitrary model references) को रोकें। API को प्रतिबंधित करें ताकि केवल विश्वसनीय उपयोगकर्ता या सेवाएँ ही मॉडल के नाम सबमिट कर सकें। अज्ञात या उपयोगकर्ता द्वारा दिए गए रजिस्ट्री URL को अस्वीकार करें।
  • आउटबाउंड ट्रैफिक को लॉक करें। कंटेनर, होस्ट या फ़ायरवॉल स्तर पर, Ollama प्रोसेस से loopback, link-local और निजी IP रेंज के कनेक्शनों को ब्लॉक करें। क्लाउड मेटाडेटा पते (169.254.169.254) तक पहुँच को स्पष्ट रूप से तब तक अस्वीकार करें जब तक कि वर्कलोड को वास्तव में इसकी आवश्यकता न हो।
  • एक क्यूरेटेड (curated) रजिस्ट्री का उपयोग करें। एक आंतरिक मॉडल रजिस्ट्री होस्ट करें जो केवल सत्यापित (vetted) मैनिफेस्ट प्रदान करती हो। होस्टनाम की एक allow-list लागू करें और किसी भी ऐसे रीडायरेक्ट को अस्वीकार करें जो कहीं और इशारा करता हो।
  • संदिग्ध पुल (pulls) की निगरानी करें। Ollama लॉग्स में उन pull अनुरोधों को स्कैन करें जो तुरंत आंतरिक पतों पर नेटवर्क ट्रैफिक उत्पन्न करते हैं। अप्रत्याशित आउटबाउंड कनेक्शनों का पता लगाने के लिए नेटवर्क टेलीमेट्री के साथ इनका मिलान करें।

आगे क्या देखें

आगामी पैच के लिए प्रोजेक्ट के रिलीज़ नोट्स और सुरक्षा सूचनाओं (security advisories) पर नज़र रखें। इस बीच, model-puller को एक नेटवर्क-सक्षम सेवा के रूप में मानें और तुरंत इन चार शमन उपायों (mitigations) को लागू करें।

निष्कर्ष (Takeaway): Ollama के मॉडल डाउनलोडर में एक अन-ऑथेंटिकेटेड SSRF खामी क्लाउड क्रेडेंशियल्स और आंतरिक API को उजागर कर सकती है; जब तक पैच नहीं आता, तब तक निजी नेटवर्क तक आउटबाउंड एक्सेस को ब्लॉक करें, मॉडल संदर्भों को प्रतिबंधित करें और pull गतिविधि की निगरानी करें।