← Все статьи

Локальный ИИ не всегда означает приватность

CVE-2026-7482 в Ollama показывает: локальная LLM может раскрыть память процесса, если сервер доступен из сети и принимает недоверенные модели.

Локальный ИИ не всегда означает приватность
Содержание

Коротко

Локальная LLM (большая языковая модель) действительно может не отправлять запросы стороннему поставщику. Но это не делает данные автоматически защищёнными. Уязвимость Bleeding Llama в Ollama показывает, что сервис модели способен раскрыть содержимое памяти процесса через собственный интерфейс.

Риск особенно заметен там, где эксперимент на ноутбуке вырос в общий сервер: к нему подключили коллег, внутренний инструмент или агент ИИ. В таком сценарии «локально» описывает место работы модели, но не уровень защиты её данных.

Что произошло

В мае 2026 года Cyera Research раскрыла Bleeding Llama — критическую уязвимость CVE-2026-7482 с оценкой 9,1. Она затрагивает Ollama до версии 0.17.1, популярный способ запускать Llama, Mistral и другие модели на собственной машине или сервере.

Проблема находится в обработке файлов GGUF при загрузке модели. Специально сформированный файл может содержать описание тензоров, не совпадающее с реальным размером данных. В уязвимом пути загрузчик читает память за пределами ожидаемого буфера и добавляет посторонние байты в создаваемый артефакт модели.

По описанию исследователей, для атаки достаточно трёх неаутентифицированных вызовов API: передать вредоносный файл, создать на его основе модель, а затем отправить результат в реестр атакующего. Серверу не нужно аварийно завершаться, а пользователю — что-либо подтверждать; утечка маскируется под обычную операцию с моделью.

Почему это важно

В памяти процесса Ollama могут одновременно оказаться промпты, системные инструкции, результаты вызова инструментов, переменные окружения, ключи API и данные нескольких пользователей. Модель не обязана «выдать секрет» в ответе: его способна раскрыть инфраструктура, обслуживающая модель.

Изолированный запуск на ноутбуке, слушающий только localhost, заметно отличается от общего сервиса. Но путь от первого эксперимента до внутренней платформы обычно короткий: сервис открывают в сети, подключают к нему блокноты, CI, базу знаний или прикладное приложение. Вместе с удобством появляются конечные точки API, импорт моделей и возможность отправить данные наружу.

Показателен и разрыв в видимости обновлений. Об уязвимости сообщили Ollama 2 февраля, исправление подтвердили 25 февраля, а публичная информация и идентификатор CVE появились позднее. Если команда считает сервер модели вспомогательной утилитой, а не частью рабочей системы, такое обновление легко пропустить.

На практике

Начать стоит с инвентаризации: где запущен Ollama, какой у него номер версии, кто может обратиться к API и какие данные доступны его процессу. Обновление до 0.17.1 или новее закрывает известную проблему, но не заменяет проверку конфигурации и прав доступа.

Отдельно проверьте, не превратился ли локальный сервис в неявно общий. Привязка к внешнему сетевому интерфейсу, доступ из контейнеров и прокси без проверки пользователя меняют модель угроз даже тогда, когда сервер физически остаётся в офисе.

  1. Обновите Ollama до 0.17.1 или более новой версии и зафиксируйте контроль версий для всех серверов моделей.
  2. Оставляйте сервис на localhost, если сетевой доступ не нужен; для общего доступа поставьте перед ним проверку пользователя и ограничьте источники запросов.
  3. Не давайте процессу модели лишние секреты: разделите учётные данные, удалите ненужные переменные окружения и используйте отдельную учётную запись с минимальными правами.
  4. Считайте файлы моделей и реестры недоверенным вводом. Проверьте, кто может загружать, создавать и отправлять модели, а также запретите ненужный исходящий трафик.
  5. Добавьте сервер модели в обычный цикл обновлений, журналирование и проверку безопасности — наравне с API и базами данных.

Итог

Самостоятельный запуск модели снижает зависимость от внешнего API и помогает контролировать хранение данных. Однако контроль над железом означает и ответственность за сеть, обновления, файлы моделей и секреты, доступные процессу.

Главный вывод из Bleeding Llama шире одного продукта: проверять нужно не только ответы ИИ и устойчивость к вредным промптам. Как только LLM-сервер участвует в продукте, его память, интерфейсы загрузки и исходящие соединения становятся частью поверхности атаки.