Sebuah kerentanan berlabel CVE-2026-85180 telah muncul di Ollama, alat sumber terbuka yang melayani model bahasa besar. Siapa pun yang dapat memberikan nama model dapat membuat server menghubungi alamat jaringan pribadi—termasuk endpoint metadata cloud—tanpa autentikasi apa pun. Celah ini menciptakan risiko jaringan egress yang dapat mengekspos layanan internal.

Cara kerja eksploitasi

  1. Seorang penyerang membangun registri model palsu yang tampak seperti sumber resmi.
  2. Registri tersebut mengembalikan manifes dengan URL yang mengalihkan (redirect) ke tautan berbahaya.
  3. Saat Ollama menarik model tersebut, tensor-downloader miliknya mengikuti pengalihan tersebut tanpa pertanyaan.
  4. Permintaan yang dialihkan dapat menargetkan alamat apa pun, seperti IP metadata yang terkenal 169.254.169.254 atau server internal lainnya di balik firewall.
  5. Karena proses pengunduhan tidak memerlukan login, penyerang tidak memerlukan kredensial untuk memicu permintaan tersebut.

Masalah utamanya adalah komponen yang mengunduh file tensor tidak pernah memeriksa apakah host akhir bersifat publik atau pribadi. Bagian lain dari Ollama melakukan pemeriksaan tersebut; namun downloader tidak.

Mengapa ini penting

Jika server Ollama Anda berada di dekat API sensitif atau kredensial cloud, kemampuan untuk menjangkau alamat internal menjadi kekhawatiran yang serius.

Status saat ini

Versi v0.33.2 rentan. Celah ini diidentifikasi sebagai CVE-2026-85180.

Langkah perlindungan segera

  • Batasi nama model: Blokir pengguna yang tidak tepercaya agar tidak dapat menentukan pengidentifikasi model sembarangan ke server Ollama.
  • Penyaringan egress: Hentikan lalu lintas keluar (outbound) dari host Ollama ke alamat metadata cloud 169.254.169.254.
  • Registri terkurasi: Tarik model hanya dari registri pribadi yang telah diperiksa dan Anda kendalikan.
  • Pemantauan log: Awasi permintaan pull yang mengarah ke IP internal atau nama host yang tidak biasa dan berikan peringatan jika terjadi hal tersebut.

Langkah-langkah ini tidak akan menambal celah tersebut, tetapi cukup untuk meningkatkan hambatan guna mengulur waktu hingga perbaikan resmi tersedia.

Kesimpulan: Kemudahan Ollama menyembunyikan risiko paparan jaringan; hingga patch tersedia, blokir kemampuannya untuk berkomunikasi dengan alamat internal dan batasi siapa yang dapat meminta pengunduhan model.