VMTech
Razgovarajmo

NemoClaw i rizik od trovanja lokalnog Ollama modela

NemoClaw i rizik od trovanja lokalnog Ollama modela

Oasis Security je objavio nalaz o mogućem lancu napada na NVIDIA NemoClaw, u kojem zlonamerna veb-stranica može bez autentikacije preuzeti lokalnu instancu Ollama na portu 11434 i izmeniti chat template modela. Nalaz se posebno odnosi na putanju za Windows host, gde se koristi OLLAMA_HOST=0.0.0.0:11434; do 25. avgusta 2026. nema prijavljene eksploatacije, CVE oznake, raspona pogođenih verzija ni objavljene zakrpe.

NemoClaw je NVIDIA referentni stek otvorenog koda za pokretanje agenata, uključujući OpenClaw, u OpenShell sandbox okruženjima. Ollama je jedan od podržanih lokalnih sistema za inferencu. Suština prijavljenog problema nije samo dostupnost API-ja: napadač bi, uz pristup API-ju, mogao da promeni način na koji model obrađuje poruke pre inferencije.

Kako nastaje put do lokalnog API-ja

API na portu 11434 nema autentikaciju. Kada je Ollama vezan za interfejs koji nije loopback, opisani mehanizmi provere Host zaglavlja i CORS-a ne sprečavaju nužno zahtev koji dolazi sa napadačeve stranice na istom portu. U prijavljenom scenariju DNS rebinding najpre usmerava domen ka napadačevom serveru, a zatim ka 127.0.0.1, dok pregledač zahteve i dalje tretira kao istog porekla.

Ovaj obrazac ne zahteva da port 11434 bude otvoren prema lokalnoj mreži ili internetu. Pregledač se već izvršava na samom računaru i može da pokuša vezu prema lokalnom servisu. Ollama je ranije rešavao srodan problem u verziji v0.1.29, objavljenoj 14. marta 2024, a NCC Group je narednog meseca objavio savet pod oznakom CVE-2024-28224.

Trajna izmena chat template-a

Opisani payload koristi endpoint /api/create da upiše izmenjeni Go template. Chat template pretvara strukturisani niz poruka u tekst koji model obrađuje. Izmenjeni obrazac može da doda tekst pod kontrolom napadača svakoj sistemskoj poruci tokom inferencije, pa instrukcije ostaju aktivne u narednim razgovorima i nakon što agent pošalje sopstveni sistemski prompt.

NemoClaw pri upitu ka endpointu /api/show proverava nativnu dužinu konteksta modela i prijavljenu podršku za pozivanje alata, ali u pregledanom repozitorijumu nije pronađena provera integriteta chat template-a. Zato korisnik API-ja ne mora da vidi instrukcije koje su ugrađene na nivou modela.

Ograničenja postojeće zaštite

U verziji NemoClaw v0.0.106, objavljenoj 10. avgusta, lokalni proxy odbija pokretanje ako otkrije Ollama backend dostupan preko interfejsa koji nije loopback. Provera se može isključiti promenljivom NEMOCLAW_OLLAMA_PROXY_SKIP_BIND_PROBE=1 i ne prekida rad kada ne može da se izvrši.

Još važnije, proxy se ne pokreće na WSL putanjama, a konfiguracija za Windows host pripada tom toku. Dokumentacija NVIDIA zato savetuje da se port 11434 ne izlaže mreži, ali opisani DNS rebinding lanac koristi lokalni pregledač, a ne dolaznu mrežnu vezu.

Praktičan zaključak za timove

Timovi koji koriste NemoClaw sa Ollama treba da utvrde na kojoj platformi radi servis, na koju adresu je port 11434 vezan i da li je proxy zaista aktivan. Takođe treba izbegavati isključivanje provere vezivanja bez jasnog razloga i kontrolisati izmene modela i njegovog chat template-a. Kod lokalnih AI agenata sandbox štiti okruženje izvršavanja, ali promena modelskih instrukcija može preuzeti ponašanje agenta i alate kojima raspolaže.

#aisecurity#ollama#nemoclaw#dnsrebinding
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 25.08.2026
Instagram

NemoClaw i rizik od trovanja lokalnog Ollama modela

Otvorite objavu na Instagramu ↗