Windows용 Ollama는 다운로드한 업데이트 실행 파일의 무결성 또는 신뢰성 확인을 수행하지 않습니다. 다른 플랫폼과 달리, 업데이트 확인 루틴의 Windows 구현은 무조건 성공을 반환하므로 업데이트 페이로드를 준비하거나 실행하기 전에 디지털 서명이나 신뢰 검증이 수행되지 않으므로 공격자가 제공한 실행 파일이 허용되고 나중에 응용 프로그램에서 실행될 수 있습니다. 결정적으로 Windows용 Ollama는 자동 자동 업데이트를 수행하므로 말리
Windows용 Ollama는 다운로드한 업데이트 실행 파일의 무결성 또는 신뢰성 확인을 수행하지 않습니다. 다른 플랫폼과 달리, 업데이트 확인 루틴의 Windows 구현은 무조건 성공을 반환하므로 업데이트 페이로드를 준비하거나 실행하기 전에 디지털 서명이나 신뢰 검증이 수행되지 않으므로 공격자가 제공한 실행 파일이 허용되고 나중에 응용 프로그램에서 실행될 수 있습니다.
결정적으로 Windows용 Ollama는 자동 자동 업데이트를 수행하므로 사용자가 인식하지 못하는 사이에 악성 페이로드가 자동으로 설치될 수 있습니다.
이 프로젝트의 관리자는 이 취약점에 대해 조기에 통보 받았지만 취약점이나 취약한 버전 범위에 대한 세부 정보로 응답하지 않았습니다. 0.12.10부터 0.17.5까지의 버전은 테스트를 거쳐 취약한 것으로 확인되었으며, 다른 버전도 테스트되지 않았지만 취약할 수도 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 77.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 77.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.8 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | 2026. 05. 19. |
| NVDNIST | 4.0 | 7.7 | HIGH |
| CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 03. |