Una vulnerabilità denominata CVE-2026-85180 è emersa in Ollama, lo strumento open-source che serve i modelli linguistici di grandi dimensioni. Chiunque sia in grado di fornire il nome di un modello può costringere il server a contattare indirizzi di rete privati — inclusi gli endpoint dei metadati cloud — senza alcuna autenticazione. La falla crea un rischio di rete in uscita (egress) che può esporre servizi interni.

Come funziona l'exploit

  1. Un attaccante crea un registro di modelli falso che sembri una fonte legittima.
  2. Il registro restituisce un manifesto con un URL che reindirizza a un link malevolo.
  3. Quando Ollama scarica il modello, il suo tensor-downloader segue il reindirizzamento senza fare domande.
  4. La richiesta reindirizzata può puntare a qualsiasi indirizzo, come il noto IP dei metadati 169.254.169.254 o altri server interni protetti da firewall.
  5. Poiché il processo di download non richiede l'accesso, l'attaccante non ha bisogno di credenziali per attivare la richiesta.

Il problema principale è che il componente che scarica i file tensor non controlla mai se l'host finale sia pubblico o privato. Altre parti di Ollama eseguono questo controllo; il downloader no.

Perché è importante

Se il server Ollama si trova vicino ad API sensibili o credenziali cloud, la possibilità di raggiungere indirizzi interni diventa una seria preoccupazione.

Stato attuale

La versione v0.33.2 è vulnerabile. La falla è identificata come CVE-2026-85180.

Passaggi di protezione immediata

  • Limitare i nomi dei modelli: Impedire agli utenti non attendibili di specificare identificatori di modelli arbitrari su un server Ollama.
  • Filtraggio in uscita (Egress filtering): Bloccare il traffico in uscita dall'host Ollama verso l'indirizzo dei metadati cloud 169.254.169.254.
  • Registri curati: Scaricare modelli solo da un registro privato e verificato sotto il proprio controllo.
  • Monitoraggio dei log: Controllare le richieste di download (pull requests) che risolvono in IP interni o hostname insoliti e segnalare ogni occorrenza di questo tipo.

Questi passaggi non correggeranno la falla, ma alzano la soglia di difficoltà a sufficienza per guadagnare tempo fino all'arrivo di una correzione ufficiale.

In sintesi: La praticità di Ollama nasconde un'esposizione di rete; finché non arriverà la patch, blocca la sua capacità di comunicare con indirizzi interni e limita chi può richiedere il download dei modelli.