CVE-2026-7482
OllamaのGGUFテンソル解析におけるヒープ領域外読み取りにより、認証されていないリモート攻撃者にサーバープロセスのメモリが漏洩する
- 公開済み
- 2026/05/04
- 更新済み
- 2026/05/04
- CNA の割り当て
- Echo
- 観察された証拠
- 2026/08/25
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:A/V:D/RE:L/U:Red低 · 今後 30 日間
- パーセンタイル
- 81.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Ollama 0.17.1 より前のバージョンには、GGUF モデルローダーにヒープ領域外読み取りの脆弱性が存在します。/api/create エンドポイントは、宣言されたテンソルオフセットとサイズがファイルの実際の長さを超える、攻撃者が供給した GGUF ファイルを受け入れます。fs/ggml/gguf.go および server/quantization.go (WriteTo()) での量子化中に、サーバーは割り当てられたヒープバッファを超えて読み取ります。漏洩したメモリ内容には、環境変数、API キー、システムプロンプト、同時利用者の会話データが含まれる可能性があり、結果として得られるモデルアーティファクトを /api/push エンドポイント経由で攻撃者が管理するレジストリにアップロードすることで外部に持ち出すことができます。上流のディストリビューションでは、/api/create および /api/push エンドポイントに認証がありません。デフォルトのデプロイメントは 127.0.0.1 にバインドされますが、文書化された OLLAMA_HOST=0.0.0.0 構成は実際には広く使用されています(大規模な公開インターネットへの露出が観察されています)。
ソース
3CVE-2026-7482の概念実証エクスプロイト。OllamaのGGUFローダーにおける未認証のヒープ領域外読み取りであり、細工されたモデルファイルを介したメモリ外部漏えいを実証します。
CVE-2026-7482の技術的分析と教育用ドキュメント。OllamaのGGUFローダーにおける重大なヒープバッファオーバーリード(heap buffer over-read)について、攻撃チェーン、影響、および緩和策を含みます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。