Kerentanan  ·  2026-10-09

Path traversal Ollama /api/pull pada digest lapisan → eksekusi kode jarak jauh tanpa autentikasi sebagai root

KerentananHigh dampakGlobalCVE-2026-103663
CERT Polska mengoordinasikan dan menerbitkan CVE-2026-103663 (CVSS 9.4, CWE-23 path traversal relatif) pada 2026-10-08: penanganan digest lapisan di endpoint /api/pull gagal memvalidasi string digest sebelum memetakannya ke jalur filesystem, memungkinkan penyerang tanpa autentikasi menulis biner berbahaya di luar penyimpanan model. Ketika server berjalan dengan akses tulis ke /usr/lib/ollama (default di image Docker tipikal), biner tersebut diambil dan dieksekusi pada restart berikutnya sebagai root. Advisory terkonfirmasi; perbaikan dirilis di 0.35.0.
Ollama adalah salah satu permukaan serving LLM self-hosted paling umum dan sering diekspos ke LAN (atau tidak sengaja ke internet) untuk penggunaan model lokal. Ini adalah RCE-ke-root tanpa autentikasi penuh di server model — target infrastruktur AI penyebut umum tertinggi dalam jendela ini — tanpa autentikasi yang diperlukan dan pemicu sepele melalui API model-pull.
Penyerang jarak jauh tanpa autentikasi mengirim digest lapisan yang dibuat berisi urutan path traversal ke endpoint /api/pull; fungsi digestToPath memvalidasinya secara tidak memadai, sehingga biner lapisan model berbahaya ditulis di luar penyimpanan model — secara kritis ke /usr/lib/ollama ketika proses memiliki akses tulis di sana (default di sebagian besar image Docker Ollama). Pada restart server berikutnya file dieksekusi, menghasilkan RCE sebagai root.
Ollama 0.34.2 hingga 0.35.0 (diperbaiki di 0.35.0)
Tingkatkan ke Ollama 0.35.0 atau lebih baru. Batasi akses jaringan ke API Ollama ke host tepercaya sementara ini. Dilaporkan oleh Bartłomiej Dmitruk (striga.ai), dikoordinasikan oleh CERT Polska.
CERT Polska advisory (English)NVD entry
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →