Ollama 内存泄漏漏洞(CVE-2026-7482)

Ollama 内存泄漏漏洞(CVE-2026-7482)

  • [1. 漏洞基础信息](#1. 漏洞基础信息)
  • [2. 漏洞影响范围](#2. 漏洞影响范围)
  • [3. 漏洞核心原理](#3. 漏洞核心原理)
  • [4. 漏洞攻击手法](#4. 漏洞攻击手法)
  • [5. 漏洞修复](#5. 漏洞修复)

1. 漏洞基础信息

Ollama 是一个用于本地运行大语言模型的工具,支持通过本地命令行或 HTTP API 调用模型,例如 Llama、Mistral、Qwen、DeepSeek、Gemma 等。由于其部署简单、模型调用方便,常被用于个人开发环境、企业内部 AI 服务、Agent 平台、知识库问答系统和私有化大模型推理服务中

  • 漏洞名称:Ollama 内存泄漏漏洞
  • CVE 编号:CVE-2026-7482
  • 漏洞类型:内存泄漏 / 资源释放不当

2. 漏洞影响范围

漏洞影响的产品为 Ollama,受影响的版本为 Ollama < 0.17.1


3. 漏洞核心原理

GGUF 是大模型常用的一种模型文件格式,用于存储模型权重、张量信息、元数据等内容。Ollama 在创建、导入或加载模型时,需要解析 GGUF 文件中的结构信息

Ollama 在处理用户上传或导入的 GGUF 文件时,对张量偏移量和大小缺少严格边界检查,导致攻击者可以构造异常 GGUF 文件,使服务端在解析模型数据时读取文件边界之外或堆内存边界之外的数据


4. 漏洞攻击手法

通过 poc 进行攻击验证:https://github.com/0x0OZ/CVE-2026-7482-PoC/

1、攻击者生成恶意的、被截断的 GGUF 文件

2、上传恶意 GGUF,调用 /api/create 触发漏洞,再调用 /api/push 外带数据,获取敏感信息


5. 漏洞修复

升级版本: Ollama >= 0.17.1

相关推荐
csdn_aspnet30 分钟前
Gemini赋能安全工程师,自动写PoC脚本,探索Gemini在网络安全领域辅助漏洞验证与POC生成的实战路径
安全·web安全·prompt·poc·gemini·工程师
Chengbei111 小时前
一站式源码安全检测工具、云安全 / APP / 小程序源码敏感信息递归多层目录扫描AK、JWT、手机号、身份证等敏感信息
java·开发语言·安全·web安全·网络安全·系统安全·安全架构
小江的记录本3 小时前
【JVM虚拟机】垃圾回收GC:垃圾回收算法:标记-清除、标记-复制、标记-整理、分代收集(附《思维导图》+《面试高频考点清单》)
java·jvm·后端·python·算法·安全·面试
超梦dasgg5 小时前
Java 生产环境第三方对接安全保障方案
java·开发语言·安全
IAR Systems5 小时前
软件定义汽车:构建更安全、更智能的汽车应用软件
安全·汽车·嵌入式·iar
无限进步_6 小时前
【C++】weak_ptr、循环引用与线程安全
开发语言·数据结构·c++·算法·安全
叶落阁主7 小时前
AntV npm 投毒复盘:一次公司私服缓存恶意包引发的账号封禁事件
前端·安全·npm
cfm_29147 小时前
MySQL8.0 核心新特性详解(架构/性能/SQL/索引/安全全覆盖)
sql·安全·架构
李白你好8 小时前
一款面向渗透测试人员的综合工具集
渗透测试
lcreek8 小时前
Java安全:理解JNDI注入与Fastjson反序列化漏洞
java·安全