حال ہی میں ظاہر ہونے والی CVE-2026-85180 ایک ایسی خامی ہے جو غیر تصدیق شدہ (unauthenticated) حملہ آوروں کو Ollama کے model-puller کا فائدہ اٹھاتے ہوئے اندرونی سروسز، بشمول کلاؤڈ میٹا ڈیٹا اینڈ پوائنٹس (cloud metadata endpoints) کے خلاف server-side request forgery (SSRF) حملے کرنے کی اجازت دیتی ہے۔ یہ خامی موجودہ ریلیز، ورژن 0.33.2 میں بھی موجود ہے، اور اسے کسی بھی درست Ollama اکاؤنٹ کے بغیر استعمال کیا جا سکتا ہے۔
یہ کمزوری کیوں اہم ہے
بہت سی ٹیمیں ڈویلپرز اور CI پائپ لائنز کو LLM ماڈلز فراہم کرنے کے لیے ایک اندرونی Ollama سرور چلاتی ہیں۔ ماڈلز فراہم کرنے والا API اکثر کھلا چھوڑ دیا جاتا ہے تاکہ انٹرنل نیٹ ورک پر موجود کوئی بھی صارف نام کے ذریعے ماڈل کی درخواست کر سکے۔ یہ سہولت پبلک فیسنگ API سے پرائیویٹ نیٹ ورک تک ایک براہ راست راستہ بنا دیتی ہے۔ CVE-2026-85180 اسی راستے کو ایک ہتھیار میں بدل دیتا ہے۔
ایک حملہ آور جو ایک بدنیتی پر مبنی (malicious) ماڈل رجسٹری ہوسٹ کرتا ہے، وہ ایک ایسا مینی فیسٹ (manifest) تیار کر سکتا ہے جو ڈاؤن لوڈ کی درخواست کو کسی بھی ایسے ایڈریس پر ری ڈائریکٹ (redirect) کر دے جہاں Ollama پروسیس پہنچ سکتا ہے۔ جب pull API کو مینی فیسٹ موصول ہوتا ہے، تو یہ خود بخود ری ڈائریکٹ پر عمل کرتا ہے۔ چونکہ pull اینڈ پوائنٹ کے لیے تصدیق (authentication) کی ضرورت نہیں ہوتی، اس لیے حملہ آور کو Ollama اکاؤنٹ کی ضرورت نہیں پڑتی۔ یہ ری ڈائریکٹ loopback، link-local، یا کسی بھی پرائیویٹ سب نیٹ کی طرف اشارہ کر سکتا ہے، جس سے حملہ آور کو متاثرہ کے کلاؤڈ VPC یا آن پرمس (on-premise) نیٹ ورک کے اندر قدم جمانے کا موقع مل جاتا ہے۔
سب سے خطرناک ہدف کلاؤڈ میٹا ڈیٹا سروس (عام طور پر 169.254.169.254) ہے۔ وہ اینڈ پوائنٹ انسٹنس (instance) کو عارضی کریڈنشلز فراہم کرتا ہے۔
یہ بگ پچھلے اصلاحات (fixes) سے کیسے بچ نکلا
اس سال کے شروع میں Ollama نے ایک ری ڈائریکٹ کے مسئلے کو درست کیا تھا جسے CVE-2026-5530 کے طور پر شناخت کیا گیا تھا۔ اس اصلاح میں ایک ایسی چیکنگ شامل کی گئی تھی جو پرائیویٹ ایڈریسز پر ری ڈائریکٹس کو روکتی تھی، لیکن یہ صرف بنیادی ڈاؤن لوڈر کمپوننٹ پر لاگو ہوتی تھی۔ ٹینسر ماڈل ڈاؤن لوڈر (tensor model downloader)، جو ماڈل فائلوں کی ایک مختلف قسم کو سنبھالتا ہے، ایک الگ HTTP کلائنٹ لائبریری استعمال کرتا ہے۔ وہ لائبریری ری ڈائریکٹس کو دستی طور پر (manually) پروسیس کرتی ہے اور اس میں نئی منزل کی کسی بھی قسم کی تصدیق (validation) کی کمی ہے۔ نتیجے کے طور پر، ان ڈاؤن لوڈز کے لیے پرانی حفاظتی تدابیر کبھی کام نہیں کرتیں، جس سے SSRF کا راستہ کھلا رہ جاتا ہے۔
کس کا نقصان ہو سکتا ہے
وہ ادارے جو ڈویلپرز کے ایک وسیع گروپ کے لیے Ollama اینڈ پوائنٹ کو کھلا رکھتے ہیں، انہیں سب سے زیادہ خطرہ ہے۔ کلاؤڈ نیٹو ورک لوڈز (cloud-native workloads) جو میٹا ڈیٹا پر مبنی کریڈنشلز پر انحصار کرتے ہیں، وہ خاص طور پر خطرے میں ہیں۔
ابھی کیا کیا جا سکتا ہے
ابھی تک کوئی پیچ (patch) جاری نہیں کیا گیا ہے، اور یہ خامی ورژن 0.33.2 میں موجود ہے۔ جب تک کوئی سرکاری اصلاح نہیں آتی، آپریٹرز کو Ollama پروسیس کے گرد نیٹ ورک لیئر کو مضبوط (harden) کرنا چاہیے۔
- بے ترتیب ماڈل حوالوں کو روکیں۔ API کو محدود کریں تاکہ صرف قابل اعتماد صارفین یا سروسز ہی ماڈل کے نام جمع کر سکیں۔ نامعلوم یا صارف کے فراہم کردہ رجسٹری URLs کو مسترد کریں۔
- آؤٹ باؤنڈ ٹریفک کو لاک کریں۔ کنٹینر، ہوسٹ، یا فائر وال کی سطح پر، Ollama پروسیس سے loopback، link-local، اور پرائیویٹ IP رینجز کے کنکشنز کو بلاک کریں۔ کلاؤڈ میٹا ڈیٹا ایڈریس (169.254.169.254) تک رسائی کو واضح طور پر منع کریں جب تک کہ ورک لوڈ کو واقعی اس کی ضرورت نہ ہو۔
- ایک منتخب (curated) رجسٹری استعمال کریں۔ ایک اندرونی ماڈل رجسٹری ہوسٹ کریں جو صرف تصدیق شدہ (vetted) مینی فیسٹ فراہم کرے۔ ہوسٹ نیمز کی ایک allow-list لاگو کریں اور کسی بھی ایسے ری ڈائریکٹ کو مسترد کریں جو کہیں اور اشارہ کرتا ہو۔
- مشکوک پلز (pulls) کی نگرانی کریں۔ Ollama لاگز میں ایسی pull درخواستوں کو تلاش کریں جو فوری طور پر اندرونی ایڈریسز پر نیٹ ورک ٹریفک پیدا کرتی ہیں۔ غیر متوقع آؤٹ باؤنڈ کنکشنز کی نشاندہی کے لیے نیٹ ورک ٹیلی میٹری کے ساتھ ان کا موازنہ کریں۔
آگے کس چیز پر نظر رکھنی ہے
آنے والے پیچ کے لیے پروجیکٹ کے ریلیز نوٹس اور سیکیورٹی ایڈوائزریز پر نظر رکھیں۔ اس دوران، model-puller کو ایک نیٹ ورک کے قابل سروس کے طور پر سمجھیں اور فوری طور پر چاروں حفاظتی تدابیر (mitigations) نافذ کریں۔
خلاصہ: Ollama کے ماڈل ڈاؤن لوڈر میں ایک غیر تصدیق شدہ SSRF خامی کلاؤڈ کریڈنشلز اور اندرونی APIs کو بے نقاب کر سکتی ہے؛ جب تک پیچ نہیں آ جاتا، پرائیویٹ نیٹ ورکس تک آؤٹ باؤنڈ رسائی کو بلاک کریں، ماڈل حوالوں کو محدود کریں، اور پل (pull) کی سرگرمیوں کی نگرانی کریں۔
