新たに公開された CVE-2026-85180 により、認証されていない攻撃者が Ollama の model-puller を悪用して、クラウドのメタデータエンドポイントを含む内部サービスに対してサーバーサイドリクエストフォージェリ (SSRF) 攻撃を実行できるようになります。この脆弱性は現在のリリースであるバージョン 0.33.2 にも存在し、有効な Ollama アカウントなしで引き起こすことが可能です。

なぜこの脆弱性が重要なのか

多くのチームは、開発者や CI パイプラインに LLM モデルを提供するために、内部 Ollama サーバーを運用しています。モデルを提供する API は、内部ネットワーク上のあらゆるユーザーがモデル名を指定してリクエストできるように、公開されたままになっていることがよくあります。この利便性が、公開 API からプライベートネットワークへの直接的な経路を生み出しています。CVE-2026-85180 は、その経路を武器へと変えてしまいます。

悪意のあるモデルレジストリをホストしている攻撃者は、Ollama プロセスが到達可能な任意のアドレスにダウンロードリクエストをリダイレクトさせるマニフェストを作成できます。pull API がマニフェストを受け取ると、自動的にリダイレクトに従います。pull エンドポイントは認証を必要としないため、攻撃者は Ollama アカウントを必要としません。リダイレクト先は、ループバック、リンクローカル、または任意のプライベートサブネットを指定でき、攻撃者は被害者のクラウド VPC やオンプレミスネットワーク内に足がかりを得ることができます。

最も危険なターゲットは、クラウドのメタデータサービス(通常は 169.254.169.254)です。このエンドポイントは、インスタンスに対して一時的な認証情報を発行します。

なぜ以前の修正をすり抜けたのか

今年初め、Ollama は CVE-2026-5530 として特定されたリダイレクトの問題を修正しました。この修正では、プライベートアドレスへのリダイレクトをブロックするチェックが追加されましたが、これは主要なダウンローダーコンポーネントにのみ適用されていました。異なる種類のモデルファイルを扱う tensor model downloader は、別の HTTP クライアントライブラリを使用しています。そのライブラリはリダイレクトを手動で処理しており、新しい転送先に対する検証機能が欠落しています。その結果、それらのダウンロードに対しては以前の防御策が機能せず、SSRF ベクターが開放されたままになっています。

どのような層がリスクにさらされるか

広範な開発者に対して Ollama エンドポイントを公開している企業は、最も高いリスクに直面しています。メタデータ駆動型の認証に依存しているクラウドネイティブなワークロードは、特に脆弱です。

今すぐできる対策

パッチはまだリリースされておらず、脆弱性はバージョン 0.33.2 に残っています。公式の修正が提供されるまでは、オペレーターは Ollama プロセス周辺のネットワーク層を強化する必要があります。

  • 任意のモデル参照を停止する。 API を制限し、信頼できるユーザーまたはサービスのみがモデル名を送信できるようにします。未知の、またはユーザーが指定したレジストリ URL は拒否してください。
  • アウトバウンドトラフィックを制限する。 コンテナ、ホスト、またはファイアウォールのレベルで、Ollama プロセスからのループバック、リンクローカル、およびプライベート IP 範囲への接続をブロックします。ワークロードに真に必要な場合を除き、クラウドのメタデータアドレス (169.254.169.254) へのアクセスを明示的に拒否してください。
  • 厳選されたレジストリを使用する。 検証済みのマニフェストのみを提供する内部モデルレジストリをホストします。ホスト名の許可リスト(allow-list)を適用し、他の場所を指すリダイレクトはすべて拒否してください。
  • 不審な pull を監視する。 Ollama のログをスキャンし、内部アドレスへのネットワークトラフィックを即座に生成する pull リクエストがないか確認します。ネットワークテレメトリと照らし合わせ、予期しないアウトバウンド接続を特定してください。

今後の動向

今後のパッチに関するプロジェクトのリリースノートやセキュリティアドバイザリを注視してください。それまでの間、model-puller をネットワーク機能を持つサービスとして扱い、直ちに 4 つの緩和策を適用してください。

まとめ: Ollama のモデルダウンローダーにおける認証なしの SSRF 脆弱性は、クラウドの認証情報や内部 API を露呈させる可能性があります。パッチが提供されるまでは、プライベートネットワークへのアウトバウンドアクセスをブロックし、モデルの参照を制限し、pull アクティビティを監視してください。