Kerentanan  ·  2026-09-04

Ollama SSRF via unvalidated redirect during tensor-layer model blob download (CVE-2026-85180)

KerentananHigh dampakGlobalCVE-2026-85180
Dipublikasikan ke NVD pada 3 Sept 2026, SSRF ini (CVSS 7.5/8.7 tergantung scoring) memungkinkan penyerang yang tidak terautentikasi yang menguasai registry model untuk mengarahkan ulang permintaan blob-download Ollama ke host internal dengan menyajikan tensor-layer manifest yang dirancang khusus.
Ollama adalah salah satu server inferensi LLM lokal/self-hosted yang paling banyak digunakan; kelemahan ini mengubah model-pulling rutin menjadi primitif SSRF yang mampu mengekspos kredensial cloud melalui layanan metadata, secara langsung mengancam setiap lingkungan di mana Ollama berjalan dengan cloud IAM roles yang terlampir.
Ollama gagal memvalidasi tujuan dari HTTP redirect saat menarik tensor-layer model blobs. Penyerang yang menguasai registry (atau mengintersepsi manifest) dapat menyajikan tensor-layer manifest berbahaya yang mengarahkan ulang permintaan blob-fetch GET server ke host internal arbitrer, termasuk cloud metadata endpoints (misalnya, 169.254.169.254), tanpa autentikasi yang diperlukan.
Ollama 0.30.0 hingga 0.33.2
Tingkatkan Ollama melampaui 0.33.2 ke rilis yang dipatch; batasi egress jaringan outbound dari host Ollama; hanya tarik model dari registry yang dipercaya.
IONIX Threat CenterNVD
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →