Kerentanan  ·  2026-09-30

Bypass persetujuan alat Bash mode agen Ollama memungkinkan prompt injection mengeksekusi perintah shell tambahan

KerentananHigh dampakGlobalCVE-2026-102697
NVD menerbitkan CVE-2026-102697 pada 2026-09-29 (CVSS 7.8 v3.1 / 8.5 v4.0, TINGGI). Mekanisme persetujuan alat Bash mode agen eksperimental Ollama gagal mengurai sintaks shell dengan benar: ia menyetujui perintah berdasarkan awalan, sehingga penyerang yang dapat memengaruhi keluaran model melalui prompt injection dapat menambahkan perintah shell tambahan berantai `;`/`&&` yang dieksekusi tanpa persetujuan per-sesi yang seharusnya diperlukan.
Ollama adalah salah satu runtime inferensi lokal yang paling banyak digunakan. Mode agennya memberikan akses Bash model di host; pembatasan persetujuan adalah satu-satunya kontrol yang memisahkan model yang ter-inject prompt dari eksekusi perintah lokal arbitrer (membaca kunci, mengeksfiltrasi data, mengubah host model). Ini adalah bypass otorisasi agen konkret yang memungkinkan prompt injection -> RCE host pada alat AI yang ada di mana-mana.
Lokal, memerlukan interaksi pengguna tetapi didorong oleh prompt injection: penyerang memengaruhi keluaran model untuk menyertakan operator kontrol (titik koma, operator logis) yang ditambahkan ke perintah Bash yang disetujui sehingga pengurai persetujuan hanya menyetujui awalan yang terlihat.
Ollama 0.14.0 sebelum 0.31.2 (persetujuan alat Bash mode agen eksperimental)
Tingkatkan ke Ollama 0.31.2 (commit perbaikan a2b3a5e9). Sampai ditambal, perlakukan semua keluaran model sebagai tidak tepercaya saat persetujuan Bash diaktifkan dan batasi penggunaan mode agen. Advisory VulnCheck: https://www.vulncheck.com/advisories/ollama-0.14.0-before-0.31.2-experimental-agent-bash-approval-bypass-via-prefix-based-authorization
NVD CVE-2026-102697VulnCheck advisoryOllama releases
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →