
تحليل تقني وتوثيق تعليمي لـ CVE-2026-7482، وهو تجاوز قراءة خطير في مخزن الكومة (heap buffer over-read) في محمّل GGUF الخاص بـ Ollama، بما في ذلك سلسلة الاستغلال والتأثير واستراتيجيات التخفيف.
يحدد CVE-2026-7482 ثغرة حرجة لتجاوز القراءة في الذاكرة (Heap Buffer Over-Read) في نقطتي النهاية /api/create و /api/push في Ollama، وهو إطار عمل مفتوح المصدر لتشغيل نماذج اللغة محليًا.
تسمح هذه الثغرة لمهاجم عن بُعد وغير مصادق عليه بتسريب ذاكرة العملية، مما يعرض بيانات حساسة مثل:
🔴 التأثير: تسريب كامل لذاكرة العملية، مع إمكانية استخراج معلومات حرجة للمؤسسة.
التلاعب بملفات GGUF الخبيثة
ثغرة في الدالة WriteTo()
fs/ggml/gguf.goserver/quantization.goاستخراج البيانات
/api/push (الرفع إلى سجل يتحكم فيه المهاجم).| الخطوة | إجراء المهاجم | نقطة النهاية | النتيجة |
|---|---|---|---|
| 1 | يرفع ملف GGUF خبيث | /api/create | تفعيل الثغرة |
| 2 | ينفذ التكميم (quantization) | /api/create | تسريب ذاكرة heap |
| 3 | يسترجع البيانات المسربة | /api/push | استخراج البيانات إلى خادم خارجي |
💡 مثال على التأثير: "يمكن للمهاجم معرفة أي شيء تقريبًا عن المؤسسة: مفاتيح API، كود ملكي، عقود مع العملاء والمزيد." — Dor Attias، باحثة في Cyera
[!CAUTION] نقطتا النهاية المتأثرتان لا تتطلبان مصادقة افتراضيًا في التوزيعات الرئيسية (upstream).
| الإجراء | الوصف | التنفيذ |
|---|---|---|
| تقييد الوصول إلى الشبكة | تجنب تعريض Ollama للإنترنت | ضبط OLLAMA_HOST=127.0.0.1 |
| التحديث إلى أحدث إصدار | تصحيح الثغرة | التحقق في GitHub Ollama |
| تنفيذ المصادقة | وكيل عكسي مع مصادقة | استخدام Nginx/Apache مع مصادقة أساسية |
| تدقيق الحالات المكشوفة | تحديد الخوادم الضعيفة | الفحص بأدوات مثل nmap أو shodan |
# تشغيل Ollama على localhost فقط
OLLAMA_HOST=127.0.0.1 ollama serve
# استخدام وكيل عكسي مع مصادقة
server {
listen 443 ssl;
server_name ollama.example.com;
location / {
auth_basic "Restricted Access";
auth_basic_user_file /etc/nginx/.htpasswd;
proxy_pass http://127.0.0.1:11434;
}
}
⚠️ هذا المستودع لأغراض تعليمية وإعلامية فقط. استغلال هذه الثغرة قد ينتهك قوانين الأمن السيبراني وشروط الخدمة. لا تستخدم هذه المعرفة لأغراض خبيثة.
🔒 حافظ على تحديث أنظمتك وحمايتها!