CVE-2026-7020
Ollama Tensor Model Transfer transfer.go digestToPath path traversal
- تم النشر
- 26/04/2026
- محدث
- 06/05/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة أمنية في Ollama حتى الإصدار 0.20.2. تؤثر هذه الثغرة على الدالة digestToPath في الملف x/imagegen/transfer/transfer.go الخاص بمكوّن Tensor Model Transfer Handler. يؤدي التلاعب بالوسيط digest إلى اجتياز المسار (path traversal). يمكن تنفيذ الهجوم عن بُعد. يتميز هذا الهجوم بتعقيد عالٍ. يُوصف قابلية الاستغلال بأنها صعبة. تم نشر الاستغلال للعموم ويمكن استخدامه في الهجمات. تم التواصل مع البائع مبكرًا بشأن هذا الإفصاح لكنه لم يستجب بأي شكل.
المصادر
1# إثبات المفهوم لـ CVE-2026-7720 - اجتياز مسار ملخص الموتر في Ollama
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.