PT-2026-85039 · Ollama · Ollama
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ollama versões anteriores a 0.33.2
Description
O Ollama falha ao validar destinos de redirecionamento ao baixar modelos de camada de tensor. Isso permite que atacantes não autenticados que controlam um registro forneçam um manifesto de camada de tensor malicioso, forçando o servidor a emitir requisições GET para hosts arbitrários. Esse comportamento pode ser utilizado para atingir serviços de rede interna, como endpoints de metadados de nuvem, através de Server-Side Request Forgery (SSRF), uma técnica onde um atacante induz um servidor a fazer requisições para um local não pretendido.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o tráfego de saída (egress) para minimizar o risco de requisições não autorizadas a serviços internos.
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ollama