脆弱性  ·  2026-10-09

Ollama /api/pullのレイヤーダイジェストにおけるパストラバーサル → 認証なしのrootとしてのリモートコード実行

脆弱性High 影響度GlobalCVE-2026-103663
CERT Polskaが調整し、2026年10月8日にCVE-2026-103663(CVSS 9.4、CWE-23相対パストラバーサル)を公開した。`/api/pull`エンドポイントのレイヤーダイジェスト処理は、ダイジェスト文字列をファイルシステムパスにマッピングする前に検証に失敗し、認証されていない攻撃者がモデルストアの外部に悪意のあるバイナリを書き込むことを可能にする。サーバーが`/usr/lib/ollama`への書き込みアクセス(典型的なDockerイメージではデフォルト)で実行されている場合、次回の再起動時にバイナリが取得されてrootとして実行される。この勧告は確認済みで、修正は0.35.0で提供された。
Ollamaは最も一般的なセルフホスト型LLMサービング面の1つであり、ローカルモデル利用のためにLAN(または偶発的にインターネット)に頻繁に公開されている。これはモデルサーバーに対する完全な認証なしのRCE-to-rootであり、この期間で最も一般的なAIインフラの標的であり、認証が不要でモデル取得APIを介したトリガーが簡単である。
認証されていないリモート攻撃者が、パストラバーサルシーケンスを含む巧妙に細工されたレイヤーダイジェストを`/api/pull`エンドポイントに送信する。`digestToPath`関数はそれを十分に検証せず、悪意のあるモデルレイヤーバイナリがモデルストアの外部に書き込まれる — 重要なのは、プロセスがそこへの書き込みアクセスを持つ場合(ほとんどのOllama Dockerイメージではデフォルト)、`/usr/lib/ollama`に書き込まれることである。次のサーバー再起動時にファイルが実行され、rootとしてのRCEが発生する。
Ollama 0.34.2から0.35.0(0.35.0で修正)
Ollama 0.35.0以降にアップグレードする。当面はOllama APIへのネットワークアクセスを信頼できるホストに制限する。Bartłomiej Dmitruk(striga.ai)によって報告され、CERT Polskaによって調整された。
CERT Polska advisory (English)NVD entry
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →