Kerentanan  ·  2026-06-27

Mesin Kuantisasi GGUF Ollama — Kebocoran Memori Heap Jarak Jauh melalui Antarmuka Unggah Model

KerentananHigh dampakGlobalCVE-2026-5757
Mesin kuantisasi model Ollama mengandung kerentanan yang memungkinkan penyerang dengan akses ke antarmuka unggah model untuk membaca dan mengekstrak memori heap dari server. Advisory CERT/CC (VU#518910) mengkonfirmasi ini adalah pengungkapan informasi jarak jauh tanpa autentikasi yang memengaruhi jalur kode kuantisasi GGUF. Isu ini mungkin juga mengaktifkan perilaku yang tidak dimaksudkan yang menyebabkan kompromi sistem yang lebih luas.
Ollama adalah runtime penyajian LLM yang mendominasi yang self-hosted. Pengungkapan memori heap dari proses penyajian LLM dapat membocorkan fragmen bobot model yang dimuat, prompt sistem, data inferensi dalam penerbangan, atau kunci API untuk layanan terhubung. Karena banyak deployment Ollama mengekspos API tanpa autentikasi di jaringan lokal atau VM cloud, permukaan serangan luas.
Penyerang dengan akses ke antarmuka unggah model Ollama mengirimkan file GGUF yang dirancang dengan buruk ke mesin kuantisasi. Kerentanan dalam kuantizer menyebabkannya membaca dan mengembalikan konten memori heap kembali ke penyerang, berpotensi membocorkan data sensitif termasuk kunci API, parameter model, atau rahasia lain yang berada di heap proses Ollama. Advisory CERT/CC mencatat isu ini mungkin mengaktifkan persistensi diam-diam dan kompromi sistem yang lebih luas.
Ollama (mesin kuantisasi model, versi terdampak per CERT/CC VU#518910)
Terapkan patch Ollama per CERT/CC VU#518910. Lihat: https://kb.cert.org/vuls/id/518910
Sumber
CERT/CC Vulnerability Note VU#518910 — Ollama GGUF Quantization Remote Memory Leak (confirmed fetched)NVD CVE-2026-5757
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →