Вредоносная веб-страница может отравить локальную ИИ-модель через NVIDIA NemoClaw

· Безопасность
Компания Oasis Security раскрыла слабость в открытом стеке NVIDIA NemoClaw: подконтрольный злоумышленнику сайт способен без аутентификации захватить локальный Ollama и внедрить скрытые инструкции прямо в модель.

cover.svg

Исследователи Oasis Security описали цепочку атаки против NVIDIA NemoClaw — открытого эталонного стека для запуска ИИ-агентов (например, OpenClaw) внутри песочниц OpenShell. Одним из поддерживаемых локальных бэкендов вывода служит Ollama, и именно его конфигурация оказалась уязвимой. CVE-идентификатор находке не присвоен, случаев эксплуатации на 25 августа 2026 года не зафиксировано.

Как устроена атака

По данным отчёта, NemoClaw запускает Ollama с параметром OLLAMA_HOST=0.0.0.0:11434, привязывая сервер модели ко всем сетевым интерфейсам. API на порту 11434 не требует аутентификации и полагается на два слоя middleware, которые должны блокировать запросы из браузера. Но когда адрес привязки не является loopback, проверка заголовка Host пропускается целиком, а слой CORS считает запрос «того же источника», поскольку заголовки Origin и Host несут собственный домен атакующего.

Оставшийся зазор закрывает DNS rebinding: домен злоумышленника сначала разрешается в его сервер, а затем в 127.0.0.1, при этом браузер продолжает считать запросы одноисточниковыми. Полную цепочку глава исследований Oasis Security Элад Луз проверил на macOS в Firefox против уязвимой версии NemoClaw.

Любопытно, что сам Ollama закрыл эту брешь ещё в марте 2024 года (v0.1.29, CVE-2024-28224), добавив проверку заголовка Host. Однако, по словам Луза, эта проверка отключается, как только сервер привязан к не-loopback адресу, — а 0.0.0.0 и есть ровно то, что прописывает NemoClaw.

Отравление шаблона модели

Получив доступ к API, полезная нагрузка через /api/create записывает изменённый Go-шаблон чата. Именно шаблон определяет, как массив структурированных сообщений превращается в сырой текст перед обработкой моделью; отравленная версия дописывает подконтрольный злоумышленнику текст к каждому системному сообщению во время инференса.

«Песочница защищает конечную точку, но захват агента означает захват его доступа и инструментов», — отмечают в Oasis Security. Внедрённые инструкции сохраняются между сеансами и переживают даже собственный системный промпт агента. Клиент при этом бессилен: «Шаблон — это свойство уровня модели, невидимое для потребителей API».

Что с исправлением

По словам Луза, версия v0.0.35 устранила проблему на macOS и Linux. Для пути Windows и WSL исправления нет — там в v0.0.34 добавлена лишь установка с предупреждением. В версии v0.0.106 (10 августа) появился прокси, отказывающийся стартовать против бэкенда, не привязанного к loopback, но эту проверку можно отключить переменной окружения, и она не запускается на тех самых WSL- и Windows-путях, где и задаётся привязка к 0.0.0.0. Проверки целостности шаблона чата в репозитории при этом не обнаружено.

Подобную технику Oasis Security ранее в этом месяце уже демонстрировала против Paperclip, а в феврале использовала схожий путь «браузер → localhost» для перехвата локальных агентов OpenClaw.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.