事件经过
CERT Polska 于2026年10月8日协调并发布了 CVE-2026-103663(CVSS 9.4,CWE-23 相对路径遍历):/api/pull 端点的层摘要处理在映射到文件系统路径之前未能验证摘要字符串,使未认证攻击者能够在模型存储之外写入恶意二进制文件。当服务器以对 /usr/lib/ollama 的写权限运行时(典型 Docker 镜像中的默认配置),该二进制文件将在下次重启时以 root 权限被拾取并执行。公告已确认;修复已在 0.35.0 中提供。
影响分析
Ollama 是最常见的自托管 LLM 服务面之一,经常暴露在局域网(或意外暴露在互联网)上供本地模型使用。这是对模型服务器的完全未认证 RCE-to-root——该窗口期内最高公分母的 AI 基础设施目标——无需认证,通过模型拉取 API 即可简单触发。
攻击途径
未认证的远程攻击者向 /api/pull 端点发送包含路径遍历序列的精心构造的层摘要;digestToPath 函数未能充分验证它,因此恶意模型层二进制文件被写入模型存储之外——关键的是,当进程对该目录具有写权限时(大多数 Ollama Docker 镜像中的默认配置),会写入 /usr/lib/ollama。在下次服务器重启时该文件被执行,产生以 root 权限运行的 RCE。
受影响系统
Ollama 0.34.2 至 0.35.0(在 0.35.0 中修复)
缓解措施
升级到 Ollama 0.35.0 或更高版本。在此期间,将 Ollama API 的网络访问限制为受信任的主机。由 Bartłomiej Dmitruk (striga.ai) 报告,CERT Polska 协调。