CVE-2026-7020
Ollama Tensor Model Transfer transfer.go digestToPath पाथ ट्रैवर्सल
- प्रकाशित
- 26 अप्रैल 2026
- अद्यतन
- 6 मई 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 57.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ollama 0.20.2 तक के संस्करण में एक सुरक्षा दोष खोजा गया है। यह Tensor Model Transfer Handler घटक की फ़ाइल x/imagegen/transfer/transfer.go में digestToPath फ़ंक्शन को प्रभावित करता है। digest तर्क के साथ छेड़छाड़ करने से path traversal उत्पन्न होता है। यह हमला दूरस्थ रूप से किया जा सकता है। यह हमला उच्च जटिलता वाला है। इसका शोषण कठिन बताया गया है। शोषण को सार्वजनिक रूप से जारी कर दिया गया है और इसका उपयोग हमलों के लिए किया जा सकता है। इस खुलासे के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से कोई प्रतिक्रिया नहीं दी।
स्रोत
1CVE-2026-7720 के लिए POC - Ollama tensor digest path traversal
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।