Уязвимость в Nvidia NemoClaw позволяет атакующему получить контроль над локальным сервером модели Ollama при единственном посещении вредоносного веб-сайта на машине жертвы.
Согласно исследованию Cyera, эта ошибка предоставляет атакующим неавторизованный доступ к серверу, позволяя внедрять в модель инструкции, которые сохраняются в будущих сеансах. Атакующий не подключается напрямую к серверу Ollama жертвы из интернета. Вместо этого вредоносная веб-страница заставляет браузер обращаться к локально запущенному API Ollama через DNS rebinding.
После этого chat template модели — слой, управляющий тем, как сообщения передаются модели, — изменяется для добавления вредоносных инструкций в системные промпты агента.
«С помощью CVE-2026-65105 атакующий может изменить то, как модель NemoClaw читает каждое получаемое сообщение — на уровень ниже всего, что могут видеть защитные механизмы или оператор, — и это изменение сохраняется во всех будущих сеансах, создавая проблему целостности, которую очень трудно обнаружить», — сказал Элад Луз, руководитель исследований в Oasis Security, которая приобретается Cyera. «Общая тенденция такова: агенты становятся идентичностями с реальными правами доступа, а мы всё ещё защищаем их как инструменты».
Nvidia уже выпустила исправление для этой ошибки для систем, отличных от Windows.
DNS rebinding выводит Ollama за локальные границы
NemoClaw предназначен для запуска ИИ-агента OpenClaw в песочнице OpenShell от Nvidia. Для локального вывода NemoClaw может использовать Ollama, что позволяет запускать модели на собственной машине разработчика, а не отправлять промпты и код в облачный сервис.
Проблема начинается с сетевого взаимодействия. Поскольку песочница OpenShell работает внутри Docker-контейнера, она не может обратиться к сервису Ollama, который слушает только loopback-адрес 127.0.0.1. Поэтому NemoClaw запускает Ollama с параметром «OLLAMA_HOST=0.0.0.0:11434», заставляя его слушать все сетевые интерфейсы.
Это решает проблему связности контейнера, но также отключает важную защиту Ollama. API Ollama не требует аутентификации и обычно использует проверки CORS и Host-header для предотвращения неавторизованного доступа из браузера. Но когда Ollama привязан к адресу, отличному от loopback, проверка Host-header пропускается.
Затем атакующий может использовать DNS rebinding, чтобы вредоносная веб-страница сначала разрешалась в сервер атакующего, а затем — в 127.0.0.1 или локальный сетевой адрес. Браузер по-прежнему будет считать запросы принадлежащими управляемому атакующим хосту, но Ollama будет их получать, что приводит к неавторизованному доступу к локальному API.
«Отдельные компоненты здесь не новы, — сказал Рэндольф Барр, директор по информационной безопасности Cequence Security. — DNS rebinding был браузерным трюком более десяти лет, но нацеливание его на неаутентифицированный локальный сервер модели — это новая часть».
Cyera обнаружила, что атакующий может перечислить установленные модели и версию Ollama, получить детали модели и системные промпты, удалять модели, загружать большие модели для заполнения дискового пространства и иным образом манипулировать локальной установкой Ollama.
Отравленный шаблон отказывается исчезать
Более серьёзная проблема — что происходит после получения доступа к API.
Cyera протестировала внедрение вредоносных инструкций через конфигурацию модели Ollama. Простой system-prompt injection был недостаточен, поскольку OpenClaw предоставляет собственный системный промпт при общении с моделью. Поэтому исследователи нацелились на chat template модели.
Изменение шаблона позволяет атакующему сохранить исходное поведение модели, добавляя свои инструкции к системным сообщениям. Поскольку модификация выполняется на уровне модели, агент OpenClaw не видит её и не может переопределить её своим системным промптом.
Отравленный шаблон сохраняется в будущих сеансах и остаётся невидимым в обычных метаданных модели, обнаружили исследователи.
Степень воздействия зависит от того, к чему скомпрометированному агенту разрешён доступ. Cyera сообщила, что внедрённые инструкции потенциально могут направлять агента к пакетам или URL, контролируемым атакующим, подавлять предупреждения безопасности, внедрять уязвимый код или выводить информацию через доступные сетевые соединения.
Версия NemoClaw 0.0.35 содержит исправления для систем macOS и Linux, в то время как Windows/WSL остаётся без исправления. Nvidia не сразу ответила на запрос CSO о комментариях.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




