天下漏洞,尽知其名
HIGH

CVE-2026-102697 Ollama 代理模式授权绕过漏洞

影响攻击者可绕过命令审批执行任意 shell 命令

AI 研判

Ollama 0.14.0 至 0.31.2 之前的版本在实验性 agent 模式的 Bash 工具审批机制中存在授权不当漏洞。该机制未能正确解析 shell 语法,导致审批校验可被绕过。攻击者可通过提示注入影响模型输出,从而在已批准命令后追加控制操作符执行额外命令。

影响范围

Ollama

Ollama 0.14.0 起至 0.31.2 之前的版本,具体受影响范围以官方公告为准。

漏洞详情

漏洞类型为授权绕过(CWE-863 类)。成因是 Bash 工具的命令审批仅按字符串匹配判断,未正确解析 shell 语法中的分号、逻辑运算符等控制符。利用方式是攻击者通过提示注入让模型生成形如“已批准命令; 恶意命令”的输出,使追加命令随已批准命令一并执行,从而绕过会话审批要求。

利用条件与风险

利用前提是目标启用了实验性 agent 模式且攻击者能影响模型输出(如通过提示注入)。实战中可导致在宿主机上执行任意 shell 命令,风险较高。

修复建议

升级至 Ollama 0.31.2 或更高版本以修复该审批解析问题。临时缓解措施包括禁用实验性 agent 模式、避免处理不可信输入,或对 Bash 工具调用实施更严格的命令白名单校验。

原始情报

Ollama versions 0.14.0 before 0.31.2 contain an incorrect authorization vulnerability in the experimental agent mode Bash tool approval mechanism that fails to properly parse shell syntax. Attackers who can influence model output through prompt injection can execute additional shell commands by appending control operators like semicolons or logical operators to approved commands, bypassing the session approval requirement.