CVE-2026-42248Ollama for Windows 在处理更新时存在严重安全漏洞。该软件未对下载的更新可执行文件进行完整性或真实性验证,验证例程无条件返回成功,且不检查数字签名。由于支持静默自动更新,攻击者可利用此缺陷提供恶意更新包,在用户无感知的情况下远程执行任意代码,完全控制受影响系统。
该漏洞源于 Ollama Windows 版本更新验证机制的逻辑缺陷。与其他平台不同,Windows 版本的更新检查函数直接返回成功状态,完全绕过了对下载文件的哈希校验和数字签名验证流程。攻击者可通过中间人攻击(MITM)劫持更新请求,或通过篡改更新源,将恶意可执行文件伪装成合法更新包。由于应用具备静默自动更新功能,且在执行更新前无任何信任验证,恶意文件会被自动解压并以高权限在后台执行,从而实现无需用户交互的远程代码执行。