Недавно обнаруженная уязвимость CVE-2026-85180 позволяет неавторизованным злоумышленникам использовать механизм загрузки моделей (model-puller) в Ollama для проведения атак типа SSRF (подделка запроса на стороне сервера) на внутренние сервисы, включая эндпоинты облачных метаданных. Уязвимость сохраняется в текущем релизе версии 0.33.2 и может быть активирована без наличия учетной записи Ollama.
Почему эта уязвимость важна
Многие команды развертывают внутренний сервер Ollama для предоставления LLM-моделей разработчикам и CI-конвейерам. API, доставляющий модели, часто остается открытым, чтобы любой пользователь во внутренней сети мог запросить модель по имени. Это удобство создает прямой путь от публичного API во внутреннюю сеть. CVE-2026-85180 превращает этот путь в оружие.
Злоумышленник, управляющий вредоносным реестром моделей, может создать манифест, который перенаправит запрос на загрузку на любой адрес, доступный процессу Ollama. Когда API загрузки получает манифест, он автоматически следует по перенаправлению. Поскольку эндпоинт загрузки не требует аутентификации, злоумышленнику не нужна учетная запись Ollama. Перенаправление может указывать на loopback, link-local или любую частную подсеть, что дает атакующему плацдарм внутри облачной VPC жертвы или ее локальной (on-premise) сети.
Самой опасной целью является сервис облачных метаданных (обычно 169.254.169.254). Этот эндпоинт выдает временные учетные данные экземпляру (instance).
Как ошибка обошла предыдущие исправления
Ранее в этом году Ollama исправила проблему с перенаправлением, идентифицированную как CVE-2026-5530. Исправление добавило проверку, блокирующую перенаправления на частные адреса, но оно применялось только к основному компоненту загрузчика. Загрузчик тензорных моделей (tensor model downloader), который работает с другим классом файлов моделей, использует отдельную библиотеку HTTP-клиента. Эта библиотека обрабатывает перенаправления вручную и не имеет механизмов проверки нового адреса назначения. В результате старая защита не срабатывает при таких загрузках, оставляя вектор SSRF открытым.
Кто может пострадать
Предприятия, предоставляющие доступ к эндпоинту Ollama широкому кругу разработчиков, подвергаются наибольшему риску. Облачные (cloud-native) рабочие нагрузки, полагающиеся на учетные данные, управляемые метаданными, особенно уязвимы.
Что можно сделать прямо сейчас
Патч еще не выпущен, и уязвимость сохраняется в версии 0.33.2. До выхода официального исправления операторам следует ужесточить сетевой уровень вокруг процесса Ollama.
- Прекратите использование произвольных ссылок на модели. Ограничьте API так, чтобы только доверенные пользователи или сервисы могли отправлять имена моделей. Отклоняйте неизвестные или предоставленные пользователем URL-адреса реестров.
- Ограничьте исходящий трафик. На уровне контейнера, хоста или брандмауэра заблокируйте для процесса Ollama соединения с loopback, link-local и частными диапазонами IP-адресов. Явно запретите доступ к адресу облачных метаданных (169.254.169.254), если это не требуется рабочей нагрузке.
- Используйте проверенный реестр. Разверните внутренний реестр моделей, который отдает только проверенные манифесты. Используйте белый список (allow-list) имен хостов и отклоняйте любые перенаправления на другие адреса.
- Отслеживайте подозрительные загрузки. Сканируйте логи Ollama на предмет запросов на загрузку, которые немедленно вызывают сетевой трафик на внутренние адреса. Сопоставляйте данные с сетевой телеметрией, чтобы выявлять неожиданные исходящие соединения.
За чем следить дальше
Следите за примечаниями к релизам и уведомлениями по безопасности проекта, чтобы не пропустить предстоящий патч. А пока относитесь к механизму загрузки моделей как к сервису с сетевыми возможностями и немедленно примените четыре меры защиты.
Итог: Неавторизованная уязвимость SSRF в загрузчике моделей Ollama может привести к утечке облачных учетных данных и раскрытию внутренних API; пока патч не выпущен, заблокируйте исходящий доступ к частным сетям, ограничьте ссылки на модели и отслеживайте активность загрузок.
