Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Уязвимость NVIDIA NemoClaw: вредоносная страница отравляет локальную ИИ-модель

26 августа 2026·6 мин чтения
NVIDIA NemoClawOllama
Уязвимость NVIDIA NemoClaw: вредоносная страница отравляет локальную ИИ-модель

Коротко о главном

25 августа 2026 года компания Oasis Security раскрыла уязвимость в NVIDIA NemoClaw: один визит на вредоносную страницу позволяет атакующему через DNS rebinding получить неаутентифицированный доступ к локальному Ollama и внедрить скрытые инструкции в саму модель. Инструкции сохраняются между сессиями и переживают любой системный промпт от агента. Случаев эксплуатации в реальных атаках пока не зафиксировано.

Уязвимость затрагивает разработчиков, использующих NemoClaw для локального развёртывания ИИ-агентов — в частности тех, кто строит ИИ-продукты на базе локальных LLM. Исправление вышло для macOS и Linux (v0.0.35); на Windows и WSL патча по-прежнему нет. Если вы используете NemoClaw с Ollama — обновитесь или изолируйте стек прямо сейчас.

Что случилось и как работает атака

NemoClaw — агентный фреймворк NVIDIA для работы с локальными языковыми моделями через Ollama. При запуске в контейнере он по умолчанию биндит Ollama не на петлевой адрес 127.0.0.1, а на 0.0.0.0:11434, делая неаутентифицированный API доступным за пределами loopback-интерфейса хоста.

Oasis Security построила атаку вокруг DNS rebinding: вредоносная страница загружается с домена атакующего, после чего тот же домен начинает резолвиться в 127.0.0.1. Браузер считает все последующие запросы «своими» для исходного домена и не применяет Same-Origin Policy к Ollama API. Благодаря этому страница напрямую обращается к локальному API без каких-либо учётных данных.

Результат — полный уровень доступа к запущенной модели: перечисление моделей, запуск инференса, удаление и замена моделей. Главная опасность — модификация чат-шаблона через эндпоинт /api/create.

Что именно может сделать атакующий

После получения доступа к Ollama API атакующий изменяет шаблон модели: в него встраивается скрытая инструкция, которая добавляется к каждому системному сообщению в момент инференса. Эта инструкция не видна агенту, не перезаписывается его системным промптом и — ключевой момент — сохраняется между сессиями, то есть переживает перезапуск агента.

На практике это означает: после единственного визита пользователя на вредоносную страницу его локальный ИИ-ассистент начинает выполнять любые инструкции атакующего — передавать данные, вести себя иначе, обходить ограничения — незаметно для разработчика. Такой класс атак называют «отравлением модели» (model poisoning); здесь оно происходит без установки вредоносного ПО и без модификации весов — только через перезапись шаблона.

Команды, которые встраивают ИИ-агентов в корпоративные продукты, должны учитывать этот сценарий: если агент работает на локальной машине разработчика, один неосторожный переход в браузере может скомпрометировать весь инструментарий.

Технические детали уязвимости

Корень проблемы — в конфигурации сетевого биндинга Ollama внутри контейнерного окружения NemoClaw. Вместо ограничения слушателя на 127.0.0.1 фреймворк запускает Ollama на 0.0.0.0, то есть на всех доступных интерфейсах. В стандартном контейнере это означает, что API доступен не только локально, но и потенциально через host networking.

DNS rebinding работает следующим образом: домен attacker.example первоначально резолвится в реальный IP-адрес злоумышленника. Браузер загружает страницу. Затем TTL DNS-записи истекает (атакующий ставит его минимальным — 1–5 секунд), и домен начинает резолвиться в 127.0.0.1. Браузер при этом не сбрасывает контекст origin, и JavaScript на странице начинает делать запросы к http://attacker.example:11434, которые теперь идут напрямую на локальный Ollama — с точки зрения браузера это всё тот же «известный» origin, а не перекрёстный запрос.

Ollama не проверяет заголовки Host и Origin, не требует авторизации и не ограничивает источник запросов — поэтому вся цепочка проходит без препятствий.

Исправление и текущий статус

Oasis Security следовала практике ответственного раскрытия и сообщила об уязвимости в NVIDIA Product Security Incident Response Team (PSIRT) до публикации. CVE на момент раскрытия не назначен.

NemoClaw v0.0.35 закрывает проблему для macOS и Linux: в новой версии добавлена проверка на этапе запуска, которая отказывает, если Ollama слушает на не-loopback-адресе. Для Windows и WSL исправления в этом релизе нет — там v0.0.34 добавил предупреждение, но уязвимое поведение 0.0.0.0-биндинга сохраняется. По состоянию на 25 августа 2026 года случаев эксплуатации в живых атаках не зафиксировано.

Что делать командам разработки прямо сейчас

Обновить NemoClaw до v0.0.35 или выше, если работаете на macOS или Linux. После обновления убедитесь, что Ollama слушает только на 127.0.0.1:11434, а не на 0.0.0.0 — проверьте это командой ss -tlnp | grep 11434 или netstat -tlnp | grep 11434.

Если используете Windows или WSL — обходное решение до выхода патча: запустить Ollama вручную с явным указанием хоста через переменную окружения OLLAMA_HOST=127.0.0.1 перед стартом NemoClaw. Это исключит биндинг на 0.0.0.0 независимо от настроек фреймворка.

Дополнительные меры для production-окружений и команд, где несколько разработчиков работают с локальными агентами на одной сети:

  • Добавьте фаервольное правило, блокирующее входящие соединения на порт 11434 с любых адресов, кроме 127.0.0.1.
  • Если NemoClaw запускается в Docker — используйте --network none или явно не пробрасывайте порт 11434 на хост.
  • Проверьте шаблоны ваших Ollama-моделей командой ollama show --modelfile <имя_модели>: поле TEMPLATE не должно содержать незнакомых инструкций.
  • Если шаблон выглядит подозрительно — пересоздайте модель из исходного Modelfile или перетяните её заново из реестра.

Общее правило безопасной работы с локальными LLM-стеками: считайте все API без аутентификации на 0.0.0.0 потенциально публичными — даже если они запущены «только для разработки».

Часто задаваемые вопросы

Меня касается эта уязвимость, если я не использую NemoClaw? Нет. Проблема специфична для конфигурации Ollama в NemoClaw. Стандартная установка Ollama (через официальный инсталлятор) по умолчанию слушает на 127.0.0.1 и DNS rebinding-атаке не подвержена при правильных настройках. Другие LLM-фреймворки, использующие Ollama, нужно проверять индивидуально: ключевой вопрос — на каком адресе запущен Ollama-сервер.

Нужно ли обновлять саму Ollama? Проблема — в NemoClaw, а не в Ollama. Ollama работает как задумано; уязвимая конфигурация задаётся фреймворком. Обновите NemoClaw до v0.0.35+ и проверьте адрес биндинга.

Как проверить, скомпрометирован ли уже мой агент? Запустите ollama list, чтобы сверить список моделей с ожидаемым. Для каждой модели проверьте шаблон: ollama show --modelfile <имя>. Если в блоке TEMPLATE есть незнакомые строки, особенно инструкции поведенческого характера — это признак модификации. Безопасное действие: удалить модель ollama rm <имя> и пересоздать из доверенного источника.

Это критическая уязвимость? По масштабу это не RCE на сервере и не массовая эксплуатация. Уязвимы разработчики, которые открывают случайные сайты в браузере на той же машине, где работает NemoClaw с Ollama на 0.0.0.0. В типичной рабочей среде риск реален: браузер и агент часто работают на одной машине. Исправление простое — обновитесь или зафиксируйте биндинг.

Ждать ли патч для Windows? На момент раскрытия (25 августа 2026) NVIDIA не объявила дату. Используйте обходное решение с OLLAMA_HOST=127.0.0.1.

Источники

The Hacker News — A Malicious Webpage Could Poison Your Local AI Model Behind NVIDIA NemoClaw, 25 августа 2026.

SiliconAngle — Nvidia NemoClaw flaw let attackers poison the model behind a developer's AI agent, 25 августа 2026.

Security Boulevard — Oasis Security Researchers Reveal Security Flaw in NemoClaw AI Agent, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности ИИ-стека или разработке под задачу — обсудим проект.

Строите продукт с ИИ-агентами?

Безопасность стека — от биндинга портов до изоляции моделей — часть архитектуры, а не задача после запуска. Разберём ваш сценарий и поможем выстроить защищённую ИИ-инфраструктуру.

Аудит безопасности