Ollamaに「Bleeding Llama」CVE-2026-7482、APIキー含むヒープ情報を未認証で窃取可能

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「社内のローカルLLMにOllamaを使っているけど、外に向いていないか少し不安だ…」
「APIキーや環境変数が抜けるって、どこまで本当の話なの?」

チップス

ボス!うちの開発チーム、検証用にOllama立てて遊んでるみたいでしゅ。あれって…大丈夫でしゅか?

ボス

ふむ、放置はまずいな。OllamaのGGUFローダーにヒープ読み出しの脆弱性が見つかった。名前は「Bleeding Llama」、すでに約30万台が露出している、と聞いている。

その不安、社内検証で気軽に立てたインスタンスほど見落としがちです。
本記事では、CVE-2026-7482の中身と、いま情シスとして取るべき対応をまとめます。

3行で分かるニュースのポイント

  • OllamaのGGUFローダーにヒープ読み出し脆弱性、CVSS 9.3で未認証悪用が可能
  • 3回のAPIコールでプロンプト・APIキー・環境変数などが攻撃者へ流出する恐れ
  • 修正は0.17.1で提供済み、認証プロキシとネットワーク分離で公開リスクを下げる

読み終わるころには、自社のOllama運用がどこまで危険にさらされているかを確認する手順が手に入ります。

オススメ案件

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート相談可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...
目次

「Bleeding Llama」とは何が起きた事件か

クラウドセキュリティのCyeraが発見・公表した、Ollama固有の重大脆弱性です。

脆弱性の正体はGGUFローダーのヒープ読み出し

Bleeding LlamaはOllamaのGGUFモデルローダーにあるヒープ範囲外読み出しの脆弱性です。
攻撃者は、テンソルのオフセットとサイズをファイル本来の長さより大きく宣言した悪意あるGGUFファイルを用意します。
Ollamaがこのファイルを処理する過程で、確保したバッファを越えてヒープメモリを読み出してしまうのが本質的な問題です。

チップス

えっ、モデルファイルを読み込ませるだけで、こっちのメモリの中身が見えちゃうんでしゅか?

ボス

そうだ。さらに厄介なのは、Ollamaのpush機能を使えば、その壊れた状態のファイルを攻撃者のサーバーへ送り返せる点だ。盗んだヒープごと、外へ流れる仕組みになっている。

公開状況と影響範囲の規模感

SecurityWeekによれば、インターネットからアクセス可能なOllamaインスタンスは約30万台にのぼります。
必要となるのは「未認証の3回のAPIコール」で、特殊な認証情報も内部知識も不要です。
ローカルLLMの利用拡大に伴って、社内検証用や個人利用のインスタンスが知らぬ間に外向きになっているケースが目立ちます。

詳しい技術解説はSecurityWeekの記事を参照してください。

何が漏れる?攻撃の現実的なインパクト

ヒープ上に乗っている情報すべてが、理論的には漏えい対象です。

流出しうる情報のカテゴリ

Cyeraの説明では、攻撃成功時に窃取され得る情報は次のとおりです。

カテゴリ具体例
会話履歴プロンプト、ユーザーとのやり取り
認証情報APIキー、トークン、シークレット
環境情報環境変数、設定ファイルの一部
業務データ従業員のやり取り、開発中のコード断片
個人情報PII、医療情報など機密データ

日本企業のローカルLLM運用で踏みやすい落とし穴

「ローカル=安全」という思い込みが、今回もっとも危ない発想です。
クラウドへ送らない安心感から、認証も分離も省略してしまう運用が多く見られます。
実際にやってしまいがちな構成は次のとおりです。

  • 検証用Ollamaを11434番ポートで全インターフェースにバインドしている
  • 同じホストで秘匿性の高い環境変数(OPENAI_API_KEY等)を読み込ませている
  • 認証や前段プロキシを置かず、社内VLAN内ですべて素通しにしている
チップス

うちの開発チームの構成、ぜんぶ当てはまってる気がするでしゅ…

ボス

「ローカルだから安全」は、ネットワーク的には何の保証にもならん。AIの利便性に飛びつく前に、まずは扉を閉めろ、だな。

まとめ:いまやるべき3つの対応

修正版はOllama 0.17.1で提供済みです。
まずは速やかに更新し、続けてリスナーをループバックや内部限定に絞り込みます。
外部公開が必要なケースでは、認証付きリバースプロキシとネットワーク分離を組み合わせるのが現実的な落としどころです。
今回の事案は、AI関連ソフトの設定ミスがそのまま社外露出につながる新たな常套手段を、改めて突きつけています。

チップス

「アップデート→閉じる→守る」の順でやってみるでしゅ!

ボス

その通りだ。AIだろうが、原則は変わらん。最小権限と最小公開、これに尽きる。

オススメ案件

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート相談可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次