Ollama(一款用于提供大语言模型的开源工具)中出现了一个编号为 CVE-2026-85180 的漏洞。任何能够提供模型名称的人都可以在无需任何身份验证的情况下,使服务器访问私有网络地址——包括云元数据端点(cloud-metadata endpoints)。该漏洞会产生出站网络风险,从而可能导致内部服务暴露。

漏洞利用原理

  1. 攻击者构建一个看起来像合法来源的伪造模型注册表。
  2. 该注册表返回一个包含重定向至恶意链接的 URL 的清单(manifest)。
  3. 当 Ollama 拉取模型时,其 tensor-downloader 会毫不犹豫地跟随该重定向。
  4. 重定向后的请求可以针对任何地址,例如广为人知的元数据 IP 169.254.169.254 或防火墙后的其他内部服务器。
  5. 由于下载过程不需要登录,攻击者无需任何凭据即可触发该请求。

核心问题在于,负责下载张量(tensor)文件的组件从未检查最终主机是公网还是私网。Ollama 的其他部分会执行此类检查,但下载器不会。

影响意义

如果您的 Ollama 服务器靠近敏感 API 或云凭据,那么访问内部地址的能力将成为一个严重的问题。

当前状态

版本 v0.33.2 存在漏洞。该漏洞被标识为 CVE-2026-85180。

立即采取的防护措施

  • 限制模型名称:阻止不受信任的用户向 Ollama 服务器指定任意模型标识符。
  • 出站过滤:阻止从 Ollama 主机到云元数据地址 169.254.169.254 的出站流量。
  • 使用精选注册表:仅从您控制的私有、经过审核的注册表中拉取模型。
  • 日志监控:监控解析到内部 IP 或异常主机名的拉取请求,并在发生此类情况时发出警报。

这些步骤并不能修复漏洞,但它们足以提高攻击门槛,为官方修复补丁的发布争取时间。

核心结论: Ollama 的便捷性掩盖了网络暴露风险;在补丁发布之前,请阻止其访问内部地址的能力,并限制可以请求模型下载的用户。