Ollama Agent 模式按前缀审批 Bash 命令,提示注入可串联执行任意命令(CVE-2026-102697)
Ollama's Agent Mode Approved Bash Commands by Prefix, So Prompt Injection Could Chain Its Own (CVE-2026-102697)
AI 导读
Ollama 0.14.0 至 0.31.1 的实验性 Agent 模式存在审批绕过漏洞 CVE-2026-102697,CVSS v4.0 评分为 8.5,已在 0.31.2 修复。系统按命令及路径前缀记住用户的长期批准,却未完整检查复合命令的实际执行内容。攻击者因此可能通过提示注入,把未获批准的操作拼接到看似已批准的命令后执行,且额外操作不会出现在审批提示中。报道指出,修复版本于 2026 年 7 月发布,但当时的发布说明未提及安全修复;截至报道时未有已报告的实际利用。
推荐理由
材料完整还原了 Ollama 前缀审批被绕过的机制与修复方式,可迁移到其他 Agent 工具权限设计。