Một lỗ hổng CVE-2026-85180 vừa được công bố cho phép các kẻ tấn công không cần xác thực khai thác model-puller của Ollama để thực hiện các cuộc tấn công server-side request forgery (SSRF) nhắm vào các dịch vụ nội bộ, bao gồm cả các cloud metadata endpoint. Lỗ hổng này vẫn tồn tại trong phiên bản hiện tại, 0.33.2, và có thể được kích hoạt mà không cần tài khoản Ollama hợp lệ.

Tại sao lỗ hổng này lại quan trọng

Nhiều đội ngũ vận hành máy chủ Ollama nội bộ để cung cấp các mô hình LLM cho các nhà phát triển và các pipeline CI. API cung cấp mô hình thường được để mở để bất kỳ người dùng nào trong mạng nội bộ cũng có thể yêu cầu một mô hình theo tên. Sự tiện lợi đó tạo ra một con đường trực tiếp từ API công khai vào mạng riêng. CVE-2026-85180 biến con đường đó thành một vũ khí.

Một kẻ tấn công lưu trữ một model registry độc hại có thể tạo ra một manifest để chuyển hướng yêu cầu tải xuống đến bất kỳ địa chỉ nào mà tiến trình Ollama có thể truy cập được. Khi API pull nhận được manifest, nó sẽ tự động thực hiện chuyển hướng. Vì endpoint pull không yêu cầu xác thực, kẻ tấn công không cần tài khoản Ollama. Việc chuyển hướng có thể trỏ đến loopback, link-local, hoặc bất kỳ subnet riêng nào, giúp kẻ tấn công có được chỗ đứng bên trong cloud VPC hoặc mạng on-premise của nạn nhân.

Mục tiêu nguy hiểm nhất là dịch vụ cloud metadata (thường là 169.254.169.254). Endpoint đó cung cấp các thông tin xác thực tạm thời cho instance.

Tại sao lỗi này lại lọt qua các bản vá trước đó

Đầu năm nay, Ollama đã vá một vấn đề chuyển hướng được xác định là CVE-2026-5530. Bản vá đã thêm một bước kiểm tra để chặn các chuyển hướng đến các địa chỉ riêng, nhưng nó chỉ áp dụng cho thành phần downloader chính. Tensor model downloader, thành phần xử lý một loại tệp mô hình khác, sử dụng một thư viện HTTP client riêng biệt. Thư viện đó xử lý các chuyển hướng một cách thủ công và thiếu bất kỳ bước xác thực nào cho đích đến mới. Do đó, cơ chế bảo vệ cũ không bao giờ được thực thi đối với các lượt tải xuống đó, để ngỏ vector tấn công SSRF.

Những ai có nguy cơ bị ảnh hưởng

Các doanh nghiệp cung cấp endpoint Ollama cho một nhóm rộng lớn các nhà phát triển phải đối mặt với rủi ro cao nhất. Các khối lượng công việc cloud-native dựa trên thông tin xác thực từ metadata đặc biệt dễ bị tổn thương.

Có thể làm gì ngay bây giờ

Một bản vá vẫn chưa được phát hành, và lỗ hổng vẫn tồn tại trong phiên bản 0.33.2. Cho đến khi bản vá chính thức được tung ra, các quản trị viên nên thắt chặt lớp mạng xung quanh tiến trình Ollama.

  • Ngăn chặn các tham chiếu mô hình tùy ý. Hạn chế API sao cho chỉ những người dùng hoặc dịch vụ đáng tin cậy mới có thể gửi tên mô hình. Từ chối các URL registry không xác định hoặc do người dùng cung cấp.
  • Kiểm soát chặt chẽ lưu lượng truy cập outbound. Ở cấp độ container, host hoặc firewall, hãy chặn các kết nối đến loopback, link-local và các dải IP riêng từ tiến trình Ollama. Từ chối rõ ràng quyền truy cập vào địa chỉ cloud metadata (169.254.169.254) trừ khi khối lượng công việc thực sự cần đến nó.
  • Sử dụng một registry được kiểm duyệt. Lưu trữ một model registry nội bộ chỉ phục vụ các manifest đã được kiểm duyệt. Áp dụng một allow-list cho các hostname và từ chối bất kỳ chuyển hướng nào trỏ đến nơi khác.
  • Theo dõi các lượt pull đáng ngờ. Quét nhật ký (logs) của Ollama để tìm các yêu cầu pull ngay lập tức tạo ra lưu lượng mạng đến các địa chỉ nội bộ. Đối chiếu với dữ liệu telemetry mạng để phát hiện các kết nối outbound không mong muốn.

Những điều cần theo dõi tiếp theo

Hãy theo dõi ghi chú phát hành (release notes) và các thông báo bảo mật của dự án để biết về bản vá sắp tới. Trong thời gian chờ đợi, hãy coi model-puller như một dịch vụ có khả năng kết nối mạng và áp dụng ngay lập tức bốn biện pháp giảm thiểu trên.

Tóm tắt: Một lỗ hổng SSRF không cần xác thực trong bộ tải mô hình của Ollama có thể làm lộ thông tin xác thực đám mây và các API nội bộ; cho đến khi có bản vá, hãy chặn quyền truy cập outbound vào các mạng riêng, hạn chế các tham chiếu mô hình và theo dõi hoạt động pull.