Содержание
Коротко
Локальная LLM (большая языковая модель) действительно может не отправлять запросы стороннему поставщику. Но это не делает данные автоматически защищёнными. Уязвимость Bleeding Llama в Ollama показывает, что сервис модели способен раскрыть содержимое памяти процесса через собственный интерфейс.
Риск особенно заметен там, где эксперимент на ноутбуке вырос в общий сервер: к нему подключили коллег, внутренний инструмент или агент ИИ. В таком сценарии «локально» описывает место работы модели, но не уровень защиты её данных.
Что произошло
В мае 2026 года Cyera Research раскрыла Bleeding Llama — критическую уязвимость CVE-2026-7482 с оценкой 9,1. Она затрагивает Ollama до версии 0.17.1, популярный способ запускать Llama, Mistral и другие модели на собственной машине или сервере.
Проблема находится в обработке файлов GGUF при загрузке модели. Специально сформированный файл может содержать описание тензоров, не совпадающее с реальным размером данных. В уязвимом пути загрузчик читает память за пределами ожидаемого буфера и добавляет посторонние байты в создаваемый артефакт модели.
По описанию исследователей, для атаки достаточно трёх неаутентифицированных вызовов API: передать вредоносный файл, создать на его основе модель, а затем отправить результат в реестр атакующего. Серверу не нужно аварийно завершаться, а пользователю — что-либо подтверждать; утечка маскируется под обычную операцию с моделью.
Почему это важно
В памяти процесса Ollama могут одновременно оказаться промпты, системные инструкции, результаты вызова инструментов, переменные окружения, ключи API и данные нескольких пользователей. Модель не обязана «выдать секрет» в ответе: его способна раскрыть инфраструктура, обслуживающая модель.
Изолированный запуск на ноутбуке, слушающий только localhost, заметно отличается от общего сервиса. Но путь от первого эксперимента до внутренней платформы обычно короткий: сервис открывают в сети, подключают к нему блокноты, CI, базу знаний или прикладное приложение. Вместе с удобством появляются конечные точки API, импорт моделей и возможность отправить данные наружу.
Показателен и разрыв в видимости обновлений. Об уязвимости сообщили Ollama 2 февраля, исправление подтвердили 25 февраля, а публичная информация и идентификатор CVE появились позднее. Если команда считает сервер модели вспомогательной утилитой, а не частью рабочей системы, такое обновление легко пропустить.
На практике
Начать стоит с инвентаризации: где запущен Ollama, какой у него номер версии, кто может обратиться к API и какие данные доступны его процессу. Обновление до 0.17.1 или новее закрывает известную проблему, но не заменяет проверку конфигурации и прав доступа.
Отдельно проверьте, не превратился ли локальный сервис в неявно общий. Привязка к внешнему сетевому интерфейсу, доступ из контейнеров и прокси без проверки пользователя меняют модель угроз даже тогда, когда сервер физически остаётся в офисе.
- Обновите
Ollamaдо0.17.1или более новой версии и зафиксируйте контроль версий для всех серверов моделей. - Оставляйте сервис на
localhost, если сетевой доступ не нужен; для общего доступа поставьте перед ним проверку пользователя и ограничьте источники запросов. - Не давайте процессу модели лишние секреты: разделите учётные данные, удалите ненужные переменные окружения и используйте отдельную учётную запись с минимальными правами.
- Считайте файлы моделей и реестры недоверенным вводом. Проверьте, кто может загружать, создавать и отправлять модели, а также запретите ненужный исходящий трафик.
- Добавьте сервер модели в обычный цикл обновлений, журналирование и проверку безопасности — наравне с API и базами данных.
Итог
Самостоятельный запуск модели снижает зависимость от внешнего API и помогает контролировать хранение данных. Однако контроль над железом означает и ответственность за сеть, обновления, файлы моделей и секреты, доступные процессу.
Главный вывод из Bleeding Llama шире одного продукта: проверять нужно не только ответы ИИ и устойчивость к вредным промптам. Как только LLM-сервер участвует в продукте, его память, интерфейсы загрузки и исходящие соединения становятся частью поверхности атаки.

