ช่องโหว่ที่ระบุเป็น CVE-2026-85180 ได้ถูกค้นพบใน Ollama ซึ่งเป็นเครื่องมือโอเพนซอร์สสำหรับให้บริการโมเดลภาษาขนาดใหญ่ (large language models) ใครก็ตามที่สามารถระบุชื่อโมเดลได้ จะสามารถสั่งให้เซิร์ฟเวอร์ติดต่อกับที่อยู่เครือข่ายส่วนตัว (private network addresses) รวมถึง cloud-metadata endpoints ได้โดยไม่ต้องมีการยืนยันตัวตน ช่องโหว่นี้สร้างความเสี่ยงด้านเครือข่ายขาออก (egress-network risk) ที่อาจทำให้บริการภายในถูกเปิดเผยได้

กลไกการทำงานของการโจมตี

  1. ผู้โจมตีสร้าง model registry ปลอมที่ดูเหมือนแหล่งข้อมูลที่น่าเชื่อถือ
  2. registry นั้นจะส่งคืน manifest ที่มี URL ซึ่งจะเปลี่ยนเส้นทาง (redirect) ไปยังลิงก์ที่เป็นอันตราย
  3. เมื่อ Ollama ทำการ pull โมเดล ตัว tensor-downloader จะทำตามการเปลี่ยนเส้นทางนั้นโดยไม่มีการตรวจสอบ
  4. คำขอที่ถูกเปลี่ยนเส้นทางสามารถมุ่งเป้าไปยังที่อยู่ใดก็ได้ เช่น IP สำหรับ metadata ที่เป็นที่รู้จักกันดีอย่าง 169.254.169.254 หรือเซิร์ฟเวอร์ภายในอื่นๆ ที่อยู่หลังไฟร์วอลล์
  5. เนื่องจากกระบวนการดาวน์โหลดไม่จำเป็นต้องมีการเข้าสู่ระบบ ผู้โจมตีจึงไม่จำเป็นต้องมีข้อมูลประจำตัว (credentials) เพื่อสั่งให้เกิดคำขอดังกล่าว

ปัญหาหลักคือส่วนประกอบที่ทำหน้าที่ดาวน์โหลดไฟล์ tensor ไม่เคยตรวจสอบว่า host ปลายทางเป็นสาธารณะหรือเป็นเครือข่ายส่วนตัว แม้ว่าส่วนอื่นๆ ของ Ollama จะมีการตรวจสอบดังกล่าว แต่ตัว downloader กลับไม่ได้ทำ

ทำไมเรื่องนี้ถึงสำคัญ

หากเซิร์ฟเวอร์ Ollama ของคุณอยู่ใกล้กับ API ที่มีความสำคัญหรือข้อมูลรับรองของคลาวด์ (cloud credentials) ความสามารถในการเข้าถึงที่อยู่ภายในจะกลายเป็นปัญหาที่ร้ายแรง

สถานะปัจจุบัน

เวอร์ชัน v0.33.2 มีช่องโหว่ โดยช่องโหว่นี้ถูกระบุเป็น CVE-2026-85180

ขั้นตอนการป้องกันในทันที

  • จำกัดชื่อโมเดล: บล็อกผู้ใช้ที่ไม่น่าเชื่อถือจากการระบุตัวระบุโมเดล (model identifiers) ตามใจชอบไปยังเซิร์ฟเวอร์ Ollama
  • การกรองข้อมูลขาออก (Egress filtering): ระงับทราฟฟิกขาออกจาก host ของ Ollama ไปยังที่อยู่ cloud-metadata 169.254.169.254
  • ใช้ registry ที่ผ่านการคัดกรองแล้ว: pull โมเดลจาก registry ส่วนตัวที่คุณควบคุมและผ่านการตรวจสอบแล้วเท่านั้น
  • การตรวจสอบ Log: เฝ้าระวัง pull requests ที่เชื่อมโยงไปยัง IP ภายในหรือ hostname ที่ผิดปกติ และตั้งค่าการแจ้งเตือนเมื่อเกิดเหตุการณ์ดังกล่าว

ขั้นตอนเหล่านี้ไม่ใช่การแก้ไขช่องโหว่โดยตรง แต่เป็นการเพิ่มความยากในการโจมตีเพื่อซื้อเวลาจนกว่าจะมีตัวแก้ไขอย่างเป็นทางการออกมา

สรุปสาระสำคัญ: ความสะดวกสบายของ Ollama แฝงไปด้วยความเสี่ยงด้านเครือข่าย จนกว่าแพตช์จะมาถึง ควรบล็อกความสามารถในการติดต่อกับที่อยู่ภายในและจำกัดสิทธิ์ของผู้ที่สามารถร้องขอการดาวน์โหลดโมเดล