Yeni açıklanan bir CVE-2026-85180, kimliği doğrulanmamış saldırganların Ollama'nın model-puller bileşenini kullanarak bulut meta veri uç noktaları da dahil olmak üzere dahili servislere yönelik sunucu taraflı istek sahteciliği (SSRF) saldırıları başlatmasına olanak tanıyor. Bu açık, mevcut sürüm olan 0.33.2'de de devam etmektedir ve geçerli bir Ollama hesabı olmadan tetiklenebilir.

Bu güvenlik açığı neden önemli

Birçok ekip, geliştiricilere ve CI süreçlerine LLM modelleri sunmak için dahili bir Ollama sunucusu çalıştırıyor. Modelleri ileten API genellikle açık bırakılır, böylece dahili ağdaki herhangi bir kullanıcı bir modeli ismiyle talep edebilir. Bu kolaylık, dış dünyaya açık API'den özel ağa doğrudan bir yol oluşturur. CVE-2026-85180 bu yolu bir silaha dönüştürüyor.

Kötü amaçlı bir model registry barındıran bir saldırgan, indirme isteğini Ollama işleminin ulaşabileceği herhangi bir adrese yönlendiren bir manifest hazırlayabilir. Pull API manifesti aldığında, yönlendirmeyi otomatik olarak takip eder. Pull uç noktası kimlik doğrulaması gerektirmediği için saldırganın bir Ollama hesabına ihtiyacı yoktur. Yönlendirme; loopback, link-local veya herhangi bir özel alt ağa (subnet) işaret edebilir; bu da saldırgana kurbanın bulut VPC'si veya yerleşik (on-premise) ağı içinde bir yer edinme imkanı sağlar.

En tehlikeli hedef, bulut meta veri servisidir (genellikle 169.254.169.254). Bu uç nokta, örneğe (instance) geçici kimlik bilgileri sağlar.

Hata önceki düzeltmeleri nasıl atlatabildi

Bu yılın başlarında Ollama, CVE-2026-5530 olarak tanımlanan bir yönlendirme sorununu yamalamıştı. Düzeltme, özel adreslere yapılan yönlendirmeleri engelleyen bir kontrol eklemişti ancak bu sadece ana indirici (downloader) bileşeni için geçerliydi. Farklı bir model dosyası sınıfını işleyen tensor model downloader ise ayrı bir HTTP istemci kütüphanesi kullanıyor. Bu kütüphane yönlendirmeleri manuel olarak işliyor ve yeni hedefin herhangi bir doğrulaması bulunmuyor. Sonuç olarak, bu indirmeler için eski koruma mekanizması asla çalışmıyor ve SSRF vektörü açık kalıyor.

Kimler zarar görebilir

Bir Ollama uç noktasını geniş bir geliştirici kitlesine açan işletmeler en yüksek riskle karşı karşıyadır. Meta veri tabanlı kimlik bilgilerine dayanan bulut tabanlı (cloud-native) iş yükleri özellikle savunmasızdır.

Şu anda neler yapılabilir

Henüz bir yama yayınlanmadı ve güvenlik açığı 0.33.2 sürümünde varlığını sürdürüyor. Resmi bir düzeltme gelene kadar, operatörler Ollama işleminin etrafındaki ağ katmanını sıkılaştırmalıdır.

  • Rastgele model referanslarını durdurun. Sadece güvenilir kullanıcıların veya servislerin model isimlerini gönderebilmesi için API'yi kısıtlayın. Bilinmeyen veya kullanıcı tarafından sağlanan registry URL'lerini reddedin.
  • Giden trafiği kilitleyin. Konteyner, ana makine (host) veya güvenlik duvarı seviyesinde, Ollama işleminden loopback, link-local ve özel IP aralıklarına yapılan bağlantıları engelleyin. İş yükünün gerçekten ihtiyacı olmadığı sürece bulut meta veri adresine (169.254.169.254) erişimi açıkça reddedin.
  • Denetlenmiş bir registry kullanın. Yalnızca incelenmiş manifestleri sunan dahili bir model registry'si barındırın. Bir ana bilgisayar adı (hostname) izin listesi uygulayın ve başka bir yere işaret eden tüm yönlendirmeleri reddedin.
  • Şüpheli çekme (pull) işlemlerini izleyin. Ollama günlüklerini (logs), dahili adreslere anında ağ trafiği oluşturan pull istekleri için tarayın. Beklenmedik giden bağlantıları tespit etmek için ağ telemetrisi ile ilişkilendirin.

Bundan sonra ne takip edilmeli

Gelecek yama için projenin sürüm notlarını ve güvenlik duyurularını takip edin. Bu süre zarfında, model-puller'ı ağ yetenekleri olan bir servis olarak değerlendirin ve dört hafifletici önlemi derhal uygulayın.

Özet: Ollama'nın model indiricisindeki kimliği doğrulanmamış bir SSRF açığı, bulut kimlik bilgilerini ve dahili API'leri ifşa edebilir; bir yama gelene kadar özel ağlara giden erişimi engelleyin, model referanslarını kısıtlayın ve çekme (pull) faaliyetlerini izleyin.