跳到正文
事件观察中

CERT Polska:Ollama 路径穿越漏洞可致 root RCE

1 篇报道1 个报道来源1 天前更新

先了解这件事

AI 综述

CERT Polska 披露 Ollama 存在路径穿越漏洞 CVE-2026-103663,影响 0.34.2 至 0.35.0 版本,已在 0.35.0 修复。漏洞位于 /api/pull 端点,digestToPath 函数对 layer digest 校验不足,未认证的远程攻击者可将路径穿越序列作为 layer digest 传入,把恶意二进制文件写到模型存储目录之外。若服务进程对 /usr/lib/ollama 有写权限(多数部署情形),攻击者可覆盖该目录下的二进制文件,进而以 root 权限执行远程代码。

AI 根据报道生成 · 18 小时前更新

后续时间线

10月9日
  1. CERT Polska精选
    CERT Polska 披露 Ollama /api/pull 路径穿越漏洞,可致 root 远程代码执行

    CERT Polska 披露 Ollama 存在路径穿越漏洞 CVE-2026-103663,影响 0.34.2 至 0.35.0 版本,已在 0.35.0 修复。漏洞位于 /api/pull 端点,digestToPath 函数对 layer digest 校验不足,未认证的远程攻击者可将路径穿越序列作为 layer digest 传入,把恶意二进制文件写到模型存储目录之外。若服务进程对 /usr/lib/ollama 有写权限(多数 Ollama Docker 镜像的默认配置),攻击者可写入该目录,服务器下次重启时加载并执行该文件,从而以 root 权限实现远程代码执行。该漏洞由 striga.ai 的 Bartłomiej Dmitruk 报告,CERT Polska 参与了协调披露。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

2 天共 1 个·最多 1(10月9日)·今天 0

  • 10月9日 新增 1 个来源(1 家媒体、0 个账号)
  • 10月10日 新增 0 个来源(0 家媒体、0 个账号)

每小时关注度

当前关注度 64·可比范围峰值 67(10月9日 07:00)·近 24 小时可比范围变化 -4%

02040608010月9日06:0010月9日15:0010月9日23:0010月10日08:00