무슨 일이 있었나
CERT Polska가 2026-10-08에 CVE-2026-103663(CVSS 9.4, CWE-23 상대 경로 순회)을 조정하고 게시했습니다: /api/pull 엔드포인트의 layer digest 처리가 digest 문자열을 파일 시스템 경로에 매핑하기 전에 검증하지 않아, 인증되지 않은 공격자가 모델 저장소 외부에 악성 바이너리를 쓸 수 있습니다. 서버가 /usr/lib/ollama에 대한 쓰기 액세스 권한으로 실행될 때(일반적인 Docker 이미지의 기본값), 바이너리는 다음 재시작 시 루트로 실행됩니다. 권고가 확인되었으며, 수정은 0.35.0에서 제공됩니다.
왜 중요한가
Ollama는 가장 일반적인 자체 호스팅 LLM 서빙 표면 중 하나이며 로컬 모델 사용을 위해 LAN(또는 실수로 인터넷)에 자주 노출됩니다. 이것은 모델 서버에 대한 완전한 인증 없는 RCE-to-root입니다 — 이 기간에서 가장 높은 공통 분모 AI 인프라 표적 — 인증이 필요 없고 모델 풀 API를 통한 사소한 트리거가 가능합니다.
공격 경로
인증되지 않은 원격 공격자는 경로 순회 시퀀스를 포함하는 조작된 layer digest를 /api/pull 엔드포인트로 보냅니다. digestToPath 함수가 이를 충분히 검증하지 않아 악성 모델 레이어 바이너리가 모델 저장소 외부에 기록됩니다 — 특히 프로세스가 해당 위치에 쓰기 액세스 권한이 있을 때(대부분의 Ollama Docker 이미지의 기본값) /usr/lib/ollama에 기록됩니다. 다음 서버 재시작 시 파일이 실행되어 루트 권한 RCE가 발생합니다.
영향받는 시스템
Ollama 0.34.2 ~ 0.35.0 (0.35.0에서 수정됨)
완화 방안
Ollama 0.35.0 이상으로 업그레이드하십시오. 그 동안 Ollama API에 대한 네트워크 액세스를 신뢰할 수 있는 호스트로 제한하십시오. Bartłomiej Dmitruk(striga.ai)가 보고하고 CERT Polska가 조정했습니다.