Уязвимость NVIDIA NemoClaw позволяет вредоносным страницам отравлять локальные ИИ-модели
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Oasis Security раскрыла уязвимость в NVIDIA NemoClaw, позволяющую контролируемой злоумышленником веб-странице получить неаутентифицированный контроль над локальным экземпляром Ollama, обслуживающим ИИ-агента, и внедрить скрытые инструкции в модель. Об уязвимости сообщили в PSIRT NVIDIA, и по состоянию на 25 августа 2026 года эксплуатации не зафиксировано. NemoClaw v0.0.35 устраняет проблему на macOS и Linux, тогда как путь Windows и WSL остаётся неисправленным.
Ключевые факты
- Oasis Security сообщила об уязвимости в PSIRT NVIDIA до публикации, идентификатор CVE не присвоен.
- NemoClaw v0.0.35 устраняет проблему на macOS и Linux, но путь Windows и WSL остаётся неисправленным по состоянию на 25 августа 2026 года.
- Уязвимая конфигурация привязывает Ollama к 0.0.0.0:11434, открывая API без аутентификации.
- DNS rebinding позволяет домену злоумышленника разрешаться в 127.0.0.1, обходя проверки происхождения браузера и обеспечивая same-origin запросы к локальному API.
- Полная цепочка атаки была протестирована на macOS с Firefox против уязвимой версии NemoClaw.
Раскрытие уязвимости
Oasis Security сообщила об уязвимости в группу реагирования на инциденты безопасности продуктов NVIDIA до публикации своих выводов. Исследование не имеет идентификатора CVE, и по состоянию на 25 августа 2026 года эксплуатации не зафиксировано. NemoClaw v0.0.35 устранил проблему на macOS и Linux, по словам руководителя исследований Oasis Security Элада Луза. Путь Windows и WSL остаётся неисправленным, где v0.0.34 добавил установку Windows, которая вместо этого содержит предупреждение.
Технический механизм
NemoClaw запускает Ollama с OLLAMA_HOST=0.0.0.0:11434, привязывая сервер модели ко всем сетевым интерфейсам. API на порту 11434 не имеет аутентификации и полагается на два промежуточных слоя для блокировки запросов, исходящих из браузера. Когда адрес привязки не является loopback, проверка заголовка Host полностью пропускается. Слой Cross-Origin Resource Sharing затем рассматривает запрос как same-origin и разрешает его, поскольку заголовки Origin и Host содержат домен злоумышленника. DNS rebinding закрывает разрыв: домен злоумышленника сначала разрешается на его собственный сервер, а затем на 127.0.0.1, в то время как браузер продолжает считать запросы same-origin.
Различия платформ
Хосты без WSL держат Ollama на 127.0.0.1:11434 за обратным прокси с токеном на 0.0.0.0:11435. Docker Desktop на WSL пропускает прокси, поскольку контейнер достигает loopback-адреса хоста через host.docker.internal. Путь Ollama на Windows-хосте устанавливает OLLAMA_HOST=0.0.0.0:11434, чтобы контейнеры Docker Desktop могли достичь демона, и не требует аутентификации на порту 11434. Собственная страница интеграции Ollama с NemoClaw также советует устанавливать OLLAMA_HOST=0.0.0.0 при запуске внутри WSL2 или контейнера.
3 источника
Уязвимость NVIDIA NemoClaw позволяет вредоносным страницам отравлять локальные ИИ-модели



