Критична уязвимост в NVIDIA NemoClaw би могла да позволи на атакуващи да поемат контрол над AI агент, след като жертвата посети злонамерен уебсайт. Проблемът, проследяван като CVE-2026-65105, може да изложи на риск локалния сървър за модели Ollama, използван от NemoClaw, и да позволи постоянно компрометиране на поведението на AI модела.
NemoClaw е инструментът на NVIDIA за внедряване на AI агента OpenClaw в изолирана среда (пясъчник) OpenShell. Той може да използва Ollama за локално извличане на изводи, което позволява на разработчиците да изпълняват езикови модели на собствените си системи, вместо да изпращат подкани и изходен код към облачни AI услуги.
Според Cyera, проблемът започва от начина, по който NemoClaw конфигурира Ollama. За да позволи на Docker контейнер на OpenShell да се свърже с Ollama, работещ на хоста, NemoClaw стартира услугата с OLLAMA_HOST=0.0.0.0:11434.
Това кара Ollama да слуша на всеки мрежов интерфейс, вместо само на локалния loopback адрес. Въпреки че съобщението за настройка указва на потребителите, че Ollama е достъпен на localhost:11434, услугата всъщност е изложена по-широко.
Тази конфигурация може също така да деактивира валидирането на заглавката Host в Ollama – защитна мярка на браузъра, предназначена да предотврати достъпа на ненадеждни уебсайтове до локални услуги.
Изследователите от Cyera споделят, че атакуващите могат да комбинират това излагане с DNS пренасочване (DNS rebinding). При тази атака злонамерен уебсайт първоначално се разрешава до публичен сървър, контролиран от атакуващия.
След като жертвата отвори сайта, атакуващият променя DNS отговора на домейна, така че същото име на хост да сочи към 127.0.0.1 или друг локален адрес.
Тъй като браузърите свързват произхода на уебсайта с имената на хостовете, а не с разрешените IP адреси, JavaScript, изпълняван в злонамерената страница, може да продължи да изпраща заявки от същия произход, след като домейнът започне да се разрешава към локалната машина на жертвата.
При уязвимата конфигурация тези заявки могат да достигнат до неизискващия автентификация API на Ollama на порт 11434. След това атакуващият може да получи достъп до крайни точки за генериране на модели, чат сесии, изтегляне на модели, изтриване и промени в конфигурацията.
Това може да позволи злоупотреба с графичния процесор (GPU), запълване на диска чрез изтегляне на големи модели, изтриване на локални модели, принудително излизане от профили в Ollama и събиране на метаданни за моделите.
Изложената информация може да включва имена на инсталирани модели, версии, шаблони, системни подкани, имена на хостове и публични ключове. Най-сериозният риск е компрометирането на шаблона на модела.
Според изследването на Cyera, моделите на Ollama могат да включват шаблон, който преобразува структурираните чат съобщения в текст, обработван от модела. Чрез промяна на този шаблон през API, атакуващ може да инжектира скрити инструкции във всяка бъдеща системна подкана, изпратена към модела.
Това се различава от простото презаписване на системната подкана. OpenClaw може да предостави собствена системна подкана по време на взаимодействия с агента, потенциално заменяйки системната подкана на ниво модел. Компрометираният шаблон обаче се изпълнява по време на рендирането на съобщението и може да добави злонамерени инструкции, дори когато AI агентът предоставя свои собствени насоки за сигурност.
Компрометираният модел би могъл тихо да повлияе на AI агента да генерира код с уязвимости, да потулва предупреждения за сигурност, да препоръчва злонамерени пакети или да изпраща чувствителни данни към инфраструктура, контролирана от атакуващия.
Злонамереното поведение може да се запази и в бъдещи разговори, докато името на модела, размерът и видимите настройки остават непроменени. Изолирането в OpenShell може да ограничи прекия достъп до хоста, но не премахва риска, създаден от компрометиран агент.
AI агентите все още могат да имат одобрен достъп до хранилища с код, CI/CD системи, облачни услуги, вътрешни API, комуникационни инструменти и MCP сървъри. Този достъп определя реалното въздействие от превземането на агента. Изследователите докладваха за уязвимостта на екипа за реагиране при инциденти с продуктовата сигурност на NVIDIA преди нейното публикуване.
Организациите, използващи NemoClaw с Ollama, трябва да проверят дали порт 11434 е достъпен извън loopback интерфейса, да ограничат мрежовия достъп, да наблюдават промените в шаблоните на моделите и да третират локалните сървъри за извличане на изводи като чувствителни граници на сигурността.