mimile
На главную

Уязвимость NVIDIA NemoClaw позволяет вредоносным страницам отравлять локальные ИИ-модели

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Уязвимость NVIDIA NemoClaw позволяет вредоносным страницам отравлять локальные ИИ-модели

Oasis Security раскрыла уязвимость в NVIDIA NemoClaw, позволяющую контролируемой злоумышленником веб-странице получить неаутентифицированный контроль над локальным экземпляром Ollama, обслуживающим ИИ-агента, и внедрить скрытые инструкции в модель. Об уязвимости сообщили в PSIRT NVIDIA, и по состоянию на 25 августа 2026 года эксплуатации не зафиксировано. NemoClaw v0.0.35 устраняет проблему на macOS и Linux, тогда как путь Windows и WSL остаётся неисправленным.

Ключевые факты

  • Oasis Security сообщила об уязвимости в PSIRT NVIDIA до публикации, идентификатор CVE не присвоен.
  • NemoClaw v0.0.35 устраняет проблему на macOS и Linux, но путь Windows и WSL остаётся неисправленным по состоянию на 25 августа 2026 года.
  • Уязвимая конфигурация привязывает Ollama к 0.0.0.0:11434, открывая API без аутентификации.
  • DNS rebinding позволяет домену злоумышленника разрешаться в 127.0.0.1, обходя проверки происхождения браузера и обеспечивая same-origin запросы к локальному API.
  • Полная цепочка атаки была протестирована на macOS с Firefox против уязвимой версии NemoClaw.

Раскрытие уязвимости

Oasis Security сообщила об уязвимости в группу реагирования на инциденты безопасности продуктов NVIDIA до публикации своих выводов. Исследование не имеет идентификатора CVE, и по состоянию на 25 августа 2026 года эксплуатации не зафиксировано. NemoClaw v0.0.35 устранил проблему на macOS и Linux, по словам руководителя исследований Oasis Security Элада Луза. Путь Windows и WSL остаётся неисправленным, где v0.0.34 добавил установку Windows, которая вместо этого содержит предупреждение.

Технический механизм

NemoClaw запускает Ollama с OLLAMA_HOST=0.0.0.0:11434, привязывая сервер модели ко всем сетевым интерфейсам. API на порту 11434 не имеет аутентификации и полагается на два промежуточных слоя для блокировки запросов, исходящих из браузера. Когда адрес привязки не является loopback, проверка заголовка Host полностью пропускается. Слой Cross-Origin Resource Sharing затем рассматривает запрос как same-origin и разрешает его, поскольку заголовки Origin и Host содержат домен злоумышленника. DNS rebinding закрывает разрыв: домен злоумышленника сначала разрешается на его собственный сервер, а затем на 127.0.0.1, в то время как браузер продолжает считать запросы same-origin.

Различия платформ

Хосты без WSL держат Ollama на 127.0.0.1:11434 за обратным прокси с токеном на 0.0.0.0:11435. Docker Desktop на WSL пропускает прокси, поскольку контейнер достигает loopback-адреса хоста через host.docker.internal. Путь Ollama на Windows-хосте устанавливает OLLAMA_HOST=0.0.0.0:11434, чтобы контейнеры Docker Desktop могли достичь демона, и не требует аутентификации на порту 11434. Собственная страница интеграции Ollama с NemoClaw также советует устанавливать OLLAMA_HOST=0.0.0.0 при запуске внутри WSL2 или контейнера.

3 источника

Уязвимость NVIDIA NemoClaw позволяет вредоносным страницам отравлять локальные ИИ-модели