नुकत्याच समोर आलेल्या CVE-2026-85180 मुळे अनऑथेंटिकेटेड (unauthenticated) हल्लेखोर Ollama च्या model-puller चा वापर करून अंतर्गत सेवांवर, ज्यामध्ये क्लाउड मेटाडेटा एंडपॉइंट्सचा (cloud metadata endpoints) समावेश आहे, server-side request forgery (SSRF) हल्ले करू शकतात. ही त्रुटी सध्याच्या रिलीजमध्ये, म्हणजेच व्हर्जन 0.33.2 मध्ये कायम आहे आणि वैध Ollama खाते नसतानाही तिचा वापर केला जाऊ शकतो.
ही असुरक्षितता (vulnerability) का महत्त्वाची आहे
अनेक टीम्स डेव्हलपर्स आणि CI पाइपलाईन्सना LLM मॉडेल्स उपलब्ध करून देण्यासाठी अंतर्गत Ollama सर्व्हर चालवतात. मॉडेल्स पुरवणारा API अनेकदा खुला ठेवला जातो जेणेकरून अंतर्गत नेटवर्कवरील कोणताही वापरकर्ता नावावरून मॉडेलची विनंती करू शकेल. ही सोय सार्वजनिक-देखाव्याच्या (public-facing) API पासून खाजगी नेटवर्कमध्ये थेट मार्ग तयार करते. CVE-2026-85180 या मार्गाचे रूपांतर एका शस्त्रात करते.
एखादा हल्लेखोर जो घातक मॉडेल रजिस्ट्री होस्ट करतो, तो असा मॅनिफेस्ट (manifest) तयार करू शकतो जो डाउनलोड विनंतीला Ollama प्रोसेस पोहोचू शकेल अशा कोणत्याही पत्त्यावर रिडायरेक्ट (redirect) करतो. जेव्हा pull API ला तो मॅनिफेस्ट मिळतो, तेव्हा तो आपोआप रिडायरेक्टचा अवलंब करतो. कारण pull एंडपॉइंटला ऑथेंटिकेशनची आवश्यकता नसते, त्यामुळे हल्लेखोराला Ollama खात्याची गरज नसते. हे रिडायरेक्शन loopback, link-local किंवा कोणत्याही खाजगी सबनेटकडे (private subnet) वळवले जाऊ शकते, ज्यामुळे हल्लेखोराला पीडित व्यक्तीच्या क्लाउड VPC किंवा ऑन-प्रिमाइस (on-premise) नेटवर्कमध्ये प्रवेश मिळतो.
सर्वात धोकादायक लक्ष्य म्हणजे क्लाउड मेटाडेटा सर्व्हिस (सामान्यतः 169.254.169.254) आहे. तो एंडपॉइंट इन्स्टन्सला तात्पुरती क्रेडेंशियल्स (temporary credentials) प्रदान करतो.
ही त्रुटी मागील सुधारणांमधून कशी निसटली
या वर्षाच्या सुरुवातीला Ollama ने CVE-2026-5530 म्हणून ओळखल्या जाणाऱ्या रिडायरेक्ट समस्येवर पॅच (patch) लावला होता. त्या सुधारणेमध्ये खाजगी पत्त्यांकडे होणारे रिडायरेक्ट रोखण्यासाठी एक तपासणी (check) जोडली होती, परंतु ती केवळ मुख्य डाऊनलोडर घटक (primary downloader component) साठी लागू होती. Tensor model downloader, जो मॉडेल फाईल्सच्या वेगळ्या प्रकारा हाताळतो, तो वेगळी HTTP क्लायंट लायब्ररी वापरतो. ती लायब्ररी रिडायरेक्ट्स मॅन्युअली प्रोसेस करते आणि नवीन डेस्टिनेशनच्या कोणत्याही व्हॅलिडेशनचा (validation) अभाव आहे. परिणामी, त्या डाऊनलोडसाठी जुनी सुरक्षा यंत्रणा कधीच कार्यरत होत नाही, ज्यामुळे SSRF वेक्टर खुला राहतो.
कोणाचे नुकसान होऊ शकते
जे एंटरप्राइजेस मोठ्या प्रमाणात डेव्हलपर्सना Ollama एंडपॉइंट उपलब्ध करून देतात, त्यांना सर्वाधिक धोका असतो. मेटाडेटा-आधारित क्रेडेंशियल्सवर अवलंबून असलेले क्लाउड-नेटिव्ह वर्कलोड्स (cloud-native workloads) विशेषतः असुरक्षित आहेत.
आता लगेच काय करता येईल
अद्याप कोणताही पॅच रिलीज झालेला नाही आणि व्हर्जन 0.33.2 मध्ये ही असुरक्षितता कायम आहे. अधिकृत सुधारणा येईपर्यंत, ऑपरेटर्सनी Ollama प्रोसेसच्या आसपासच्या नेटवर्क लेयरला अधिक सुरक्षित (harden) केले पाहिजे.
- अनिश्चित मॉडेल संदर्भ थांबवा. API वर निर्बंध घाला जेणेकरून केवळ विश्वासार्ह वापरकर्ते किंवा सेवाच मॉडेलची नावे सबमिट करू शकतील. अज्ञात किंवा वापरकर्त्याने पुरवलेले रजिस्ट्री URLs नाकारून द्या.
- बाहेर जाणारा ट्रॅफिक (outbound traffic) नियंत्रित करा. कंटेनर, होस्ट किंवा फायरवॉल स्तरावर, Ollama प्रोसेसमधून loopback, link-local आणि खाजगी IP रेंजमधील कनेक्शन ब्लॉक करा. जोपर्यंत वर्कलोडला त्याची खरोखर गरज नसेल, तोपर्यंत क्लाउड मेटाडेटा पत्त्याला (169.254.169.254) प्रवेश स्पष्टपणे नाकारा.
- क्यूरेटेड (curated) रजिस्ट्री वापरा. एक अंतर्गत मॉडेल रजिस्ट्री होस्ट करा जी केवळ तपासलेले (vetted) मॅनिफेस्ट्स प्रदान करते. होस्टनेम्सची 'allow-list' लागू करा आणि इतरत्र निर्देशित करणाऱ्या कोणत्याही रिडायरेक्ट्सना नाकारा.
- संशयास्पद पल्स (pulls) वर लक्ष ठेवा. अंतर्गत पत्त्यांवर त्वरित नेटवर्क ट्रॅफिक निर्माण करणाऱ्या pull विनंत्यांसाठी Ollama लॉग्स स्कॅन करा. अनपेक्षित आउटबाउंड कनेक्शन शोधण्यासाठी नेटवर्क टेलिमेट्रीशी (network telemetry) त्याचा संबंध जोडा.
पुढे काय पाहावे
आगामी पॅचसाठी प्रोजेक्टच्या रिलीज नोट्स आणि सुरक्षा सूचनांवर (security advisories) लक्ष ठेवा. तोपर्यंत, model-puller ला नेटवर्क-क्षम सेवा (network-capable service) म्हणून treating करा आणि चारही उपाययोजना त्वरित लागू करा.
थोडक्यात: Ollama च्या मॉडेल डाऊनलोडरमधील अनऑथेंटिकेटेड SSRF त्रुटीमुळे क्लाउड क्रेडेंशियल्स आणि अंतर्गत APIs उघड होऊ शकतात; जोपर्यंत पॅच येत नाही, तोपर्यंत खाजगी नेटवर्कमधील आउटबाउंड ॲक्सेस ब्लॉक करा, मॉडेल संदर्भ मर्यादित करा आणि pull ॲक्टिव्हिटीवर लक्ष ठेवा.
