Ollama، جو کہ لارج لینگویج ماڈلز (large language models) فراہم کرنے والا ایک اوپن سورس ٹول ہے، میں CVE-2026-85180 کے نام سے ایک کمزوری سامنے آئی ہے۔ کوئی بھی شخص جو ماڈل کا نام فراہم کر سکتا ہے، وہ بغیر کسی تصدیق (authentication) کے سرور کو نجی نیٹ ورک ایڈریسز—بشمول کلاؤڈ میٹا ڈیٹا اینڈ پوائنٹس—سے رابطہ کرنے پر مجبور کر سکتا ہے۔ یہ خامی ایگریس نیٹ ورک (egress-network) کا خطرہ پیدا کرتی ہے جو اندرونی سروسز کو بے نقاب کر سکتی ہے۔
یہ ایکسپلائٹ (exploit) کیسے کام کرتا ہے
- ایک حملہ آور ایک جعلی ماڈل رجسٹری بناتا ہے جو ایک قانونی ذریعے کی طرح نظر آتی ہے۔
- رجسٹری ایک مینی فیسٹ (manifest) واپس کرتی ہے جس میں ایک ایسا URL ہوتا ہے جو کسی بدنیتی پر مبنی لنک (malicious link) کی طرف ری ڈائریکٹ کرتا ہے۔
- جب Ollama ماڈل کو ڈاؤن لوڈ (pull) کرتا ہے، تو اس کا
tensor-downloaderبغیر کسی سوال کے ری ڈائریکٹ کا پیچھا کرتا ہے۔ - ری ڈائریکٹ شدہ درخواست کسی بھی ایڈریس کو نشانہ بنا سکتی ہے، جیسے کہ مشہور میٹا ڈیٹا IP 169.254.169.254 یا فائر وال کے پیچھے موجود دیگر اندرونی سرورز۔
- چونکہ ڈاؤن لوڈ کے عمل کے لیے کسی لاگ ان کی ضرورت نہیں ہوتی، اس لیے حملہ آور کو درخواست شروع کرنے کے لیے کسی بھی کواڈنشلز (credentials) کی ضرورت نہیں ہوتی۔
بنیادی مسئلہ یہ ہے کہ ٹینسر فائلز (tensor files) ڈاؤن لوڈ کرنے والا کمپوننٹ کبھی یہ چیک نہیں کرتا کہ حتمی ہوسٹ (host) عوامی (public) ہے یا نجی (private)۔ Ollama کے دیگر حصے یہ چیک کرتے ہیں؛ ڈاؤن لوڈر نہیں کرتا۔
یہ کیوں اہم ہے
اگر آپ کا Ollama سرور حساس APIs یا کلاؤڈ کواڈنشلز کے قریب ہے، تو اندرونی ایڈریسز تک رسائی کی صلاحیت ایک سنگین تشویش بن جاتی ہے۔
موجودہ صورتحال
ورژن v0.33.2 اس کمزوری کا شکار ہے۔ اس خامی کی شناخت CVE-2026-85180 کے طور پر کی گئی ہے۔
فوری حفاظتی اقدامات
- ماڈل کے ناموں کو محدود کریں: غیر قابل اعتماد صارفین کو Ollama سرور کے لیے کوئی بھی ماڈل آئیڈنٹیفائر متعین کرنے سے روکیں۔
- ایگریس فلٹرنگ (Egress filtering): Ollama ہوسٹ سے کلاؤڈ میٹا ڈیٹا ایڈریس 169.254.169.254 کی طرف جانے والے آؤٹ باؤنڈ ٹریفک کو روکیں۔
- منتخب شدہ رجسٹریاں (Curated registries): ماڈلز کو صرف ایک نجی اور جانچ شدہ رجسٹری سے ڈاؤن لوڈ کریں جس پر آپ کا کنٹرول ہو۔
- لاگ مانیٹرنگ (Log monitoring): ایسی پل ریکویسٹس (pull requests) پر نظر رکھیں جو اندرونی IPs یا غیر معمولی ہوسٹ ناموں پر ختم ہوتی ہوں اور ایسی کسی بھی صورتحال پر الرٹ جاری کریں۔
یہ اقدامات خامی کو ٹھیک (patch) نہیں کریں گے، لیکن یہ باقاعدہ حل آنے تک وقت حاصل کرنے کے لیے حفاظتی معیار کو کافی حد تک بڑھا دیتے ہیں۔
خلاصہ: Ollama کی سہولت نیٹ ورک کے خطرے کو چھپاتی ہے؛ جب تک پیچ (patch) نہیں آ جاتا، اس کی اندرونی ایڈریسز سے رابطہ کرنے کی صلاحیت کو بلاک کریں اور ماڈل ڈاؤن لوڈ کرنے کی درخواست کرنے والوں کی تعداد کو محدود کریں۔
