కొత్తగా వెల్లడైన CVE-2026-85180 ద్వారా, అథెంటికేషన్ లేని అటాకర్లు Ollama యొక్క model-pullerని ఉపయోగించి క్లౌడ్ మెటాడేటా ఎండ్పాయింట్లతో సహా అంతర్గత సర్వీసులపై సర్వర్-సైడ్ రిక్వెస్ట్ ఫోర్జరీ (SSRF) దాడులను నిర్వహించవచ్చు. ఈ లోపం ప్రస్తుత విడుదల, వెర్షన్ 0.33.2లో కూడా ఉంది మరియు దీనిని ఉపయోగించడానికి వాలిడ్ Ollama ఖాతా అవసరం లేదు.
ఈ లోపం ఎందుకు ప్రమాదకరమైనది
చాలా బృందాలు డెవలపర్లకు మరియు CI పైప్లైన్లకు LLM మోడల్లను అందించడానికి అంతర్గత Ollama సర్వర్ను నడుపుతుంటాయి. మోడల్లను అందించే API తరచుగా ఓపెన్గా ఉంచబడుతుంది, తద్వారా అంతర్గత నెట్వర్క్లోని ఏ వినియోగదారుడైనా మోడల్ పేరును ఉపయోగించి రిక్వెస్ట్ చేయవచ్చు. ఈ సౌలభ్యం పబ్లిక్-ఫేసింగ్ API నుండి ప్రైవేట్ నెట్వర్క్లోకి నేరుగా మార్గాన్ని సృష్టిస్తుంది. CVE-2026-85180 ఈ మార్గాన్ని ఒక ఆయుధంగా మారుస్తుంది.
ఒక అటాకర్ హానికరమైన మోడల్ రిజిస్ట్రీని హోస్ట్ చేయడం ద్వారా, డౌన్లోడ్ రిక్వెస్ట్ను Ollama ప్రాసెస్ చేరుకోగల ఏ అడ్రస్కైనా రీడైరెక్ట్ చేసేలా ఒక మానిఫెస్ట్ను రూపొందించవచ్చు. pull API ఆ మానిఫెస్ట్ను అందుకున్నప్పుడు, అది ఆటోమేటిక్గా రీడైరెక్ట్ను అనుసరిస్తుంది. pull ఎండ్పాయింట్కు అథెంటికేషన్ అవసరం లేదు కాబట్టి, అటాకర్కు Ollama ఖాతా అవసరం లేదు. ఈ రీడైరెక్ట్ లూప్బ్యాక్ (loopback), లింక్-లోకల్ (link-local), లేదా ఏదైనా ప్రైవేట్ సబ్నెట్కు పాయింట్ చేయవచ్చు, దీనివల్ల అటాకర్కు బాధితుడి యొక్క క్లౌడ్ VPC లేదా ఆన్-ప్రెమిస్ నెట్వర్క్లోకి ప్రవేశించే అవకాశం లభిస్తుంది.
అత్యంత ప్రమాదకరమైన లక్ష్యం క్లౌడ్ మెటాడేటా సర్వీస్ (సాధారణంగా 169.254.169.254). ఆ ఎండ్పాయింట్ ఇన్స్టాన్స్కు తాత్కాలిక క్రెడెన్షియల్స్ను అందిస్తుంది.
మునుపటి ఫిక్స్ల ద్వారా ఈ బగ్ ఎలా తప్పించుకుంది
ఈ ఏడాది ప్రారంభంలో, Ollama CVE-2026-5530గా గుర్తించబడిన రీడైరెక్ట్ సమస్యను పరిష్కరించింది. ఆ ఫిక్స్ ప్రైవేట్ అడ్రస్లకు రీడైరెక్ట్లను నిరోధించే ఒక చెక్ను జోడించింది, కానీ అది కేవలం ప్రైమరీ డౌన్లోడర్ కాంపోనెంట్కు మాత్రమే వర్తిస్తుంది. వేరే రకమైన మోడల్ ఫైల్లను హ్యాండిల్ చేసే tensor model downloader, వేరొక HTTP క్లయింట్ లైబ్రరీని ఉపయోగిస్తుంది. ఆ లైబ్రరీ రీడైరెక్ట్లను మాన్యువల్గా ప్రాసెస్ చేస్తుంది మరియు కొత్త డెస్టినేషన్కు సంబంధించి ఎటువంటి వ్యాలిడేషన్ చేయదు. ఫలితంగా, ఆ డౌన్లోడ్ల కోసం పాత రక్షణ చర్యలు పనిచేయవు, దీనివల్ల SSRF వెక్టర్ అలాగే ఉండిపోతుంది.
ఎవరికి నష్టం కలిగే అవకాశం ఉంది
విస్తృత శ్రేణి డెవలపర్లకు Ollama ఎండ్పాయింట్ను అందుబాటులో ఉంచే ఎంటర్ప్రైజ్లు అత్యధిక ప్రమాదాన్ని ఎదుర్కొంటాయి. మెటాడేటా ఆధారిత క్రెడెన్షియల్స్పై ఆధారపడే క్లౌడ్-నేటివ్ వర్క్లోడ్లు ప్రత్యేకంగా ప్రమాదంలో ఉంటాయి.
ప్రస్తుతం ఏమి చేయవచ్చు
ఇంకా ప్యాచ్ విడుదల కాలేదు మరియు ఈ లోపం వెర్షన్ 0.33.2లో కొనసాగుతోంది. అధికారిక ఫిక్స్ వచ్చే వరకు, ఆపరేటర్లు Ollama ప్రాసెస్ చుట్టూ ఉన్న నెట్వర్క్ లేయర్ను మరింత సురక్షితంగా (harden) మార్చుకోవాలి.
- అనవసరమైన మోడల్ రిఫరెన్స్లను నిలిపివేయండి. కేవలం నమ్మదగిన వినియోగదారులు లేదా సర్వీసులు మాత్రమే మోడల్ పేర్లను సబ్మిట్ చేసేలా APIని పరిమితం చేయండి. తెలియని లేదా వినియోగదారులు అందించే రిజిస్ట్రీ URLలను తిరస్కరించండి.
- అవుట్బౌండ్ ట్రాఫిక్ను నియంత్రించండి. కంటైనర్, హోస్ట్ లేదా ఫైర్వాల్ స్థాయిలో, Ollama ప్రాసెస్ నుండి లూప్బ్యాక్, లింక్-లోకల్ మరియు ప్రైవేట్ IP రేంజ్లకు కనెక్షన్లను బ్లాక్ చేయండి. వర్క్లోడ్కు నిజంగా అవసరమైతే తప్ప, క్లౌడ్ మెటాడేటా అడ్రస్కు (169.254.169.254) యాక్సెస్ను స్పష్టంగా నిరాకరించండి.
- క్యూరేటెడ్ రిజిస్ట్రీని ఉపయోగించండి. కేవలం ధృవీకరించబడిన మానిఫెస్ట్లను మాత్రమే అందించే అంతర్గత మోడల్ రిజిస్ట్రీని హోస్ట్ చేయండి. హోస్ట్నేమ్ల యొక్క 'అలౌ-లిస్ట్' (allow-list)ను వర్తింపజేయండి మరియు ఇతర చోట్లకు పాయింట్ చేసే ఏ రీడైరెక్ట్లనైనా తిరస్కరించండి.
- అనుమానాస్పద పుల్స్ను పర్యవేక్షించండి. అంతర్గత అడ్రస్లకు వెంటనే నెట్వర్క్ ట్రాఫిక్ను సృష్టించే pull రిక్వెస్ట్ల కోసం Ollama లాగ్లను స్కాన్ చేయండి. ఊహించని అవుట్బౌండ్ కనెక్షన్లను గుర్తించడానికి నెట్వర్క్ టెలిమెట్రీతో సరిపోల్చండి.
తదుపరి ఏమి గమనించాలి
రాబోయే ప్యాచ్ కోసం ప్రాజెక్ట్ యొక్క రిలీజ్ నోట్స్ మరియు సెక్యూరిటీ అడ్వైజరీలను గమనిస్తూ ఉండండి. ఈలోపు, model-pullerని నెట్వర్క్ సామర్థ్యం ఉన్న సర్వీస్గా పరిగణించి, వెంటనే పైన పేర్కొన్న నాలుగు నివారణ చర్యలను అమలు చేయండి.
ముఖ్య గమనిక: Ollama యొక్క మోడల్ డౌన్లోడర్లో ఉన్న అథెంటికేషన్ లేని SSRF లోపం క్లౌడ్ క్రెడెన్షియల్స్ మరియు అంతర్గత APIలను బహిర్గతం చేయవచ్చు; ప్యాచ్ వచ్చే వరకు, ప్రైవేట్ నెట్వర్క్లకు అవుట్బౌండ్ యాక్సెస్ను బ్లాక్ చేయండి, మోడల్ రిఫరెన్స్లను పరిమితం చేయండి మరియు pull యాక్టివిటీని పర్యవేక్షించండి.
