VMTech
Обсудить проект

Oasis Security раскрыла риск отравления моделей в NVIDIA NemoClaw

Oasis Security раскрыла риск отравления моделей в NVIDIA NemoClaw

Oasis Security сообщила о риске в открытом стеке NVIDIA NemoClaw: вредоносная веб-страница может получить неаутентифицированный доступ к локальному экземпляру Ollama и изменить шаблон чата модели. Атака описана для конфигураций, где Ollama слушает адрес 0.0.0.0:11434; через API можно записать изменённый шаблон командой /api/create.

NemoClaw предназначен для запуска агентов, включая OpenClaw, в песочницах OpenShell, а Ollama выступает одним из локальных бэкендов инференса. На 25 августа 2026 года о реальной эксплуатации не сообщалось. Для находки не опубликованы CVE, перечень затронутых версий и исправленная версия, поэтому операторам сложно однозначно определить применимость проблемы к своей установке.

Как изменяется поведение модели

Шаблон чата преобразует структурированный массив сообщений в текст, который получает модель. В описанном сценарии атакующий добавляет в шаблон собственный текст, и он прикрепляется к каждому системному сообщению во время инференса. По оценке Oasis Security, такие инструкции сохраняются в последующих диалогах и применяются, даже когда агент передаёт собственный системный промпт.

Потребитель API не видит это изменение: шаблон является свойством модели, а не параметром отдельного запроса. Поэтому изоляция конечной точки сама по себе не устраняет последствия: скомпрометированный агент сохраняет доступ к выданным ему инструментам и данным в пределах своих полномочий.

Роль DNS rebinding и сетевой привязки

API Ollama на порту 11434 не требует аутентификации. В отчёте говорится, что при привязке не к loopback-порту проверка заголовка Host пропускается, а CORS может принять запрос за same-origin, если Origin и Host содержат домен атакующего. DNS rebinding позволяет сначала направить домен на сервер атакующего, а затем на 127.0.0.1, сохранив для браузера тот же источник.

В документации Ollama уже фиксировалась защита от этого класса атак: версия 0.1.29 получила исправление 14 марта 2024 года, а NCC Group позднее опубликовала CVE-2024-28224. Рекомендация заключалась в серверной проверке Host и разрешении только доверенных значений.

Что делает NemoClaw и что проверить операторам

При проверке репозитория NemoClaw на коммите 17f0ca3b было установлено, что в версии 0.0.106, выпущенной 10 августа, локальный прокси отказывается запускаться, если Ollama доступен не только через loopback. Однако проверка запускается внутри самого прокси, может быть отключена переменной NEMOCLAW_OLLAMA_PROXY_SKIP_BIND_PROBE=1 и не закрывает сценарии, в которых определить привязку невозможно.

Кроме того, прокси не запускается на путях WSL, включая конфигурацию Windows-хоста, где для доступа контейнеров Docker Desktop задаётся OLLAMA_HOST=0.0.0.0:11434. В репозитории также не обнаружено контроля целостности шаблона чата: NemoClaw запрашивает у Ollama через /api/show только нативную длину контекста и заявленную поддержку вызова инструментов.

Практический вывод для бизнеса: необходимо инвентаризировать развёртывания NemoClaw и Ollama, проверить привязку сервиса, не открывать порт 11434 в локальную сеть или интернет и не отключать защитную проверку прокси без необходимости. Отдельного контроля требуют шаблоны моделей: их изменение способно незаметно закрепить инструкции во всех будущих запросах агента.

#aisecurity#ollama#nemoclaw#dnsrebinding
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 25.08.2026
Instagram

Oasis Security раскрыла риск отравления моделей в NVIDIA NemoClaw

Открыть публикацию в Instagram ↗