Apa yang terjadi
Dipublikasikan ke NVD pada 3 Sept 2026, SSRF ini (CVSS 7.5/8.7 tergantung scoring) memungkinkan penyerang yang tidak terautentikasi yang menguasai registry model untuk mengarahkan ulang permintaan blob-download Ollama ke host internal dengan menyajikan tensor-layer manifest yang dirancang khusus.
Mengapa penting
Ollama adalah salah satu server inferensi LLM lokal/self-hosted yang paling banyak digunakan; kelemahan ini mengubah model-pulling rutin menjadi primitif SSRF yang mampu mengekspos kredensial cloud melalui layanan metadata, secara langsung mengancam setiap lingkungan di mana Ollama berjalan dengan cloud IAM roles yang terlampir.
Vektor serangan
Ollama gagal memvalidasi tujuan dari HTTP redirect saat menarik tensor-layer model blobs. Penyerang yang menguasai registry (atau mengintersepsi manifest) dapat menyajikan tensor-layer manifest berbahaya yang mengarahkan ulang permintaan blob-fetch GET server ke host internal arbitrer, termasuk cloud metadata endpoints (misalnya, 169.254.169.254), tanpa autentikasi yang diperlukan.
Sistem yang terdampak
Ollama 0.30.0 hingga 0.33.2
Mitigasi
Tingkatkan Ollama melampaui 0.33.2 ke rilis yang dipatch; batasi egress jaringan outbound dari host Ollama; hanya tarik model dari registry yang dipercaya.