CERT Polska 披露 Ollama /api/pull 路径穿越漏洞,可致 root 远程代码执行
CERT Polska:Ollama /api/pull 路径穿越可致 root RCE
AI 导读
CERT Polska 披露 Ollama 存在路径穿越漏洞 CVE-2026-103663,影响 0.34.2 至 0.35.0 版本,已在 0.35.0 修复。漏洞位于 /api/pull 端点,digestToPath 函数对 layer digest 校验不足,未认证的远程攻击者可将路径穿越序列作为 layer digest 传入,把恶意二进制文件写到模型存储目录之外。若服务进程对 /usr/lib/ollama 有写权限(多数 Ollama Docker 镜像的默认配置),攻击者可写入该目录,服务器下次重启时加载并执行该文件,从而以 root 权限实现远程代码执行。该漏洞由 striga.ai 的 Bartłomiej Dmitruk 报告,CERT Polska 参与了协调披露。
推荐理由
Ollama 0.34.2 至 0.35.0 的 /api/pull 路径穿越可写入恶意文件并在重启后以 root 执行,部署方需据此排查版本。