Satu kerentanan yang dilabelkan sebagai CVE-2026-85180 telah ditemui dalam Ollama, alat sumber terbuka yang menyediakan model bahasa besar. Sesiapa sahaja yang boleh membekalkan nama model boleh menyebabkan pelayan menghubungi alamat rangkaian peribadi—termasuk titik akhir metadata awan—tanpa sebarang pengesahan. Kelemahan ini mewujudkan risiko rangkaian keluar (egress-network) yang boleh mendedahkan perkhidmatan dalaman.
Cara eksploitasi berfungsi
- Seorang penyerang membina daftar model palsu yang kelihatan seperti sumber yang sah.
- Daftar tersebut mengembalikan manifes dengan URL yang menghala semula ke pautan berniat jahat.
- Apabila Ollama menarik model tersebut, tensor-downloader miliknya akan mengikut hala semula tersebut tanpa sebarang persoalan.
- Permintaan yang dihalakan semula itu boleh menyasarkan mana-mana alamat, seperti IP metadata yang terkenal 169.254.169.254 atau pelayan dalaman lain di sebalik tembok api (firewalls).
- Oleh kerana proses muat turun tidak memerlukan log masuk, penyerang tidak memerlukan kredensial untuk mencetuskan permintaan tersebut.
Isu utamanya ialah komponen yang memuat turun fail tensor tidak pernah menyemak sama ada hos akhir adalah awam atau peribadi. Bahagian lain dalam Ollama melakukan semakan tersebut; namun pemuat turun (downloader) tidak melakukannya.
Mengapa ia penting
Jika pelayan Ollama anda terletak berhampiran API sensitif atau kredensial awan, keupayaan untuk mencapai alamat dalaman menjadi kebimbangan yang serius.
Status semasa
Versi v0.33.2 adalah rentan. Kelemahan ini dikenal pasti sebagai CVE-2026-85180.
Langkah perlindungan segera
- Hadkan nama model: Sekat pengguna yang tidak dipercayai daripada menentukan pengenal pasti model sewenang-wenangnya kepada pelayan Ollama.
- Penapisan keluar (Egress filtering): Hentikan trafik keluar dari hos Ollama ke alamat metadata awan 169.254.169.254.
- Daftar terpilih (Curated registries): Tarik model hanya daripada daftar peribadi yang telah disemak dan anda kawal.
- Pemantauan log: Perhatikan permintaan tarik (pull requests) yang menghala ke IP dalaman atau nama hos yang luar biasa dan berikan amaran pada sebarang kejadian sedemikian.
Langkah-langkah ini tidak akan menampal (patch) kelemahan tersebut, tetapi ia cukup untuk meningkatkan tahap keselamatan bagi memberi masa sehingga pembaikan rasmi tersedia.
Rumusan: Kemudahan Ollama menyembunyikan pendedahan rangkaian; sehingga tampalan (patch) tiba, sekat keupayaannya untuk berkomunikasi dengan alamat dalaman dan hadkan siapa yang boleh meminta muat turun model.
