Ollama 内存泄漏漏洞(CVE-2026-7482)

Ollama 内存泄漏漏洞(CVE-2026-7482)

  • [1. 漏洞基础信息](#1. 漏洞基础信息)
  • [2. 漏洞影响范围](#2. 漏洞影响范围)
  • [3. 漏洞核心原理](#3. 漏洞核心原理)
  • [4. 漏洞攻击手法](#4. 漏洞攻击手法)
  • [5. 漏洞修复](#5. 漏洞修复)

1. 漏洞基础信息

Ollama 是一个用于本地运行大语言模型的工具,支持通过本地命令行或 HTTP API 调用模型,例如 Llama、Mistral、Qwen、DeepSeek、Gemma 等。由于其部署简单、模型调用方便,常被用于个人开发环境、企业内部 AI 服务、Agent 平台、知识库问答系统和私有化大模型推理服务中

  • 漏洞名称:Ollama 内存泄漏漏洞
  • CVE 编号:CVE-2026-7482
  • 漏洞类型:内存泄漏 / 资源释放不当

2. 漏洞影响范围

漏洞影响的产品为 Ollama,受影响的版本为 Ollama < 0.17.1


3. 漏洞核心原理

GGUF 是大模型常用的一种模型文件格式,用于存储模型权重、张量信息、元数据等内容。Ollama 在创建、导入或加载模型时,需要解析 GGUF 文件中的结构信息

Ollama 在处理用户上传或导入的 GGUF 文件时,对张量偏移量和大小缺少严格边界检查,导致攻击者可以构造异常 GGUF 文件,使服务端在解析模型数据时读取文件边界之外或堆内存边界之外的数据


4. 漏洞攻击手法

通过 poc 进行攻击验证:https://github.com/0x0OZ/CVE-2026-7482-PoC/

1、攻击者生成恶意的、被截断的 GGUF 文件

2、上传恶意 GGUF,调用 /api/create 触发漏洞,再调用 /api/push 外带数据,获取敏感信息


5. 漏洞修复

升级版本: Ollama >= 0.17.1

相关推荐
2401_8685347810 分钟前
第十章 网络规划设计
安全·中间件
jimmyleeee17 分钟前
OWASP LLM Top 10 2025 → 2026:变化、信号与开发实践指南
人工智能·安全
扛枪的书生1 小时前
Enum4linux-ng 命令总结
安全
HackTwoHub1 小时前
AI自动化信息收集赋能渗透测试!集成多款主流扫描工具,多维智能评分,精准锁定高危资产
运维·人工智能·安全·web安全·网络安全·自动化·系统安全
天行健,君子而铎1 小时前
数据分类分级的范式转换:从规则匹配到模型持续优化规模化前瞻算法
大数据·网络·数据库·安全·分类
数安旭说1 小时前
私接外网、资产篡改、挖矿木马:终端异常告警体系建设思路
网络安全·企业安全·零信任·内网安全·终端安全·dlp·安全审计
yu_zhidun2 小时前
政务终端安全防护软件|政务内网终端安全整改项目实战复盘
安全·政务
三84411 小时前
redis防御加固与安全基线
数据库·redis·安全·应急响应·防御
乐迪信息12 小时前
如何通过AI防爆摄像机精准判断船舶超速?
大数据·人工智能·算法·安全·目标跟踪
luiyarch13 小时前
汽车电子ISO 26262功能安全系列(第35期):配置管理与变更管理——给安全系统装上“时空穿梭机”
安全·汽车