漏洞  ·  2026-09-30

Ollama 代理模式 Bash 工具审批绕过允许提示注入执行额外 shell 命令

漏洞High 影响GlobalCVE-2026-102697
NVD 于 2026-09-29 发布了 CVE-2026-102697(CVSS 7.8 v3.1 / 8.5 v4.0,高危)。Ollama 实验性代理模式的 Bash 工具审批机制未能正确解析 shell 语法:它按前缀批准命令,因此攻击者可以通过提示注入影响模型输出,附加 `;`/`&&` 连接的额外 shell 命令,这些命令无需所需的每会话审批即可执行。
Ollama 是部署最广泛的本地推理运行时之一。其代理模式赋予模型主机上的 Bash 访问权限;审批门控是区分提示注入模型与任意本地命令执行(读取密钥、窃取数据、篡改模型主机)的唯一控制措施。这是一个具体的代理授权绕过漏洞,可在普遍使用的 AI 工具上实现提示注入 -> 主机 RCE。
本地,需要用户交互但由提示注入驱动:攻击者影响模型输出,使其包含附加到已批准 Bash 命令上的控制运算符(分号、逻辑运算符),从而让审批解析器仅批准可见的前缀。
Ollama 0.14.0 至 0.31.2 之前的版本(实验性代理模式 Bash 工具审批)
升级到 Ollama 0.31.2(修复提交 a2b3a5e9)。在修补之前,启用 Bash 审批时将模型的所有输出视为不可信,并限制代理模式的使用。VulnCheck 公告:https://www.vulncheck.com/advisories/ollama-0.14.0-before-0.31.2-experimental-agent-bash-approval-bypass-via-prefix-based-authorization
NVD CVE-2026-102697VulnCheck advisoryOllama releases
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →