취약점  ·  2026-09-04

Ollama SSRF via unvalidated redirect during tensor-layer model blob download (CVE-2026-85180)

취약점High 영향도GlobalCVE-2026-85180
2026년 9월 3일 NVD에 공개된 이 SSRF (CVSS 7.5/8.7, 평가 방식에 따라 다름)는 모델 레지스트리를 제어하는 인증되지 않은 공격자가 조작된 tensor-layer 매니페스트를 제공하여 Ollama의 blob 다운로드 요청을 내부 호스트로 리디렉션할 수 있게 합니다.
Ollama는 가장 널리 배포된 로컬/자체 호스팅 LLM 추론 서버 중 하나이며, 이 취약점은 일상적인 모델 풀링을 클라우드 자격증명을 메타데이터 서비스를 통해 노출시킬 수 있는 SSRF 프리미티브로 변환하여, Ollama가 클라우드 IAM 역할이 연결된 상태로 실행되는 모든 환경을 직접 위협합니다.
Ollama는 tensor-layer 모델 blob을 풀링할 때 HTTP 리디렉션 대상을 검증하지 않습니다. 레지스트리를 제어하는 공격자(또는 매니페스트를 가로채는 공격자)는 서버의 blob 페치 GET 요청을 인증 없이 클라우드 메타데이터 엔드포인트(예: 169.254.169.254)를 포함한 임의의 내부 호스트로 리디렉션하는 악의적인 tensor-layer 매니페스트를 제공할 수 있습니다.
Ollama 0.30.0부터 0.33.2까지
Ollama를 0.33.2 이후의 패치된 릴리스로 업그레이드하고, Ollama 호스트의 아웃바운드 네트워크 송신을 제한하며, 신뢰할 수 있는 레지스트리에서만 모델을 풀링하십시오.
IONIX Threat CenterNVD
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →