事件经过
NVD 于 2026-09-29 发布了 CVE-2026-102697(CVSS 7.8 v3.1 / 8.5 v4.0,高危)。Ollama 实验性代理模式的 Bash 工具审批机制未能正确解析 shell 语法:它按前缀批准命令,因此攻击者可以通过提示注入影响模型输出,附加 `;`/`&&` 连接的额外 shell 命令,这些命令无需所需的每会话审批即可执行。
影响分析
Ollama 是部署最广泛的本地推理运行时之一。其代理模式赋予模型主机上的 Bash 访问权限;审批门控是区分提示注入模型与任意本地命令执行(读取密钥、窃取数据、篡改模型主机)的唯一控制措施。这是一个具体的代理授权绕过漏洞,可在普遍使用的 AI 工具上实现提示注入 -> 主机 RCE。
攻击途径
本地,需要用户交互但由提示注入驱动:攻击者影响模型输出,使其包含附加到已批准 Bash 命令上的控制运算符(分号、逻辑运算符),从而让审批解析器仅批准可见的前缀。
受影响系统
Ollama 0.14.0 至 0.31.2 之前的版本(实验性代理模式 Bash 工具审批)
缓解措施
升级到 Ollama 0.31.2(修复提交 a2b3a5e9)。在修补之前,启用 Bash 审批时将模型的所有输出视为不可信,并限制代理模式的使用。VulnCheck 公告:https://www.vulncheck.com/advisories/ollama-0.14.0-before-0.31.2-experimental-agent-bash-approval-bypass-via-prefix-based-authorization