Một lỗ hổng được gắn nhãn CVE-2026-85180 đã xuất hiện trong Ollama, công cụ mã nguồn mở dùng để phục vụ các mô hình ngôn ngữ lớn. Bất kỳ ai có thể cung cấp tên mô hình đều có thể khiến máy chủ liên hệ với các địa chỉ mạng riêng—bao gồm cả các điểm cuối (endpoints) siêu dữ liệu đám mây—mà không cần bất kỳ sự xác thực nào. Lỗ hổng này tạo ra rủi ro về mạng thoát (egress-network) có thể làm lộ các dịch vụ nội bộ.
Cách thức khai thác hoạt động
- Kẻ tấn công xây dựng một kho lưu trữ mô hình (model registry) giả mạo trông giống như một nguồn hợp lệ.
- Kho lưu trữ này trả về một bản kê khai (manifest) với một URL chuyển hướng đến một liên kết độc hại.
- Khi Ollama tải mô hình về, trình tải tensor (tensor-downloader) của nó sẽ thực hiện theo lệnh chuyển hướng mà không hề thắc mắc.
- Yêu cầu được chuyển hướng có thể nhắm mục tiêu vào bất kỳ địa chỉ nào, chẳng hạn như IP siêu dữ liệu nổi tiếng 169.254.169.254 hoặc các máy chủ nội bộ khác nằm sau tường lửa.
- Vì quá trình tải xuống không yêu cầu đăng nhập, kẻ tấn công không cần thông tin xác thực để kích hoạt yêu cầu.
Vấn đề cốt lõi là thành phần tải các tệp tensor không bao giờ kiểm tra xem máy chủ cuối cùng là công khai hay riêng tư. Các phần khác của Ollama có thực hiện kiểm tra đó; nhưng trình tải xuống thì không.
Tại sao điều này lại quan trọng
Nếu máy chủ Ollama của bạn nằm gần các API nhạy cảm hoặc thông tin xác thực đám mây, khả năng truy cập vào các địa chỉ nội bộ sẽ trở thành một mối lo ngại nghiêm trọng.
Tình trạng hiện tại
Phiên bản v0.33.2 bị ảnh hưởng. Lỗ hổng được xác định là CVE-2026-85180.
Các bước bảo vệ tức thời
- Hạn chế tên mô hình: Ngăn chặn người dùng không đáng tin cậy chỉ định các định danh mô hình tùy ý tới máy chủ Ollama.
- Lọc lưu lượng thoát (Egress filtering): Chặn lưu lượng truy cập ra từ máy chủ Ollama đến địa chỉ siêu dữ liệu đám mây 169.254.169.254.
- Kho lưu trữ được kiểm duyệt: Chỉ tải mô hình từ một kho lưu trữ riêng tư, đã được kiểm duyệt mà bạn kiểm soát.
- Giám sát nhật ký (Log monitoring): Theo dõi các yêu cầu tải (pull requests) dẫn đến các IP nội bộ hoặc tên máy chủ bất thường và cảnh báo khi có bất kỳ trường hợp nào như vậy xảy ra.
Những bước này sẽ không vá lỗi hoàn toàn, nhưng chúng nâng cao rào cản đủ để giúp bạn có thêm thời gian cho đến khi bản sửa lỗi chính thức được phát hành.
Bài học rút ra: Sự tiện lợi của Ollama đang che giấu một lỗ hổng lộ lọt mạng; cho đến khi bản vá xuất hiện, hãy chặn khả năng kết nối của nó với các địa chỉ nội bộ và giới hạn những người có thể yêu cầu tải mô hình.
