CVE-2026-5530
Ollama Model Pull API download.go server-side request forgery
- Publicado
- 5 abr 2026
- Actualizado
- 7 jul 2026
- Asignación de CNA
- VulDB
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 22,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se ha encontrado una vulnerabilidad en Ollama hasta la versión 18.1. Este problema afecta a un procesamiento desconocido del archivo server/download.go del componente API de extracción de modelos. La ejecución de una manipulación puede conducir a una falsificación de petición del lado del servidor. El ataque puede lanzarse de forma remota. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Fuentes
1- CVE-2026-5530Exploit
Prueba de concepto de exploit para CVE-2026-5530, un SSRF en la API Pull/Push de Ollama, que permite la enumeración de endpoints internos y la exfiltración completa de respuestas mediante un registro OCI malicioso.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.