Beveiligingsbedrijf Oasis Security heeft een kwetsbaarheid onthuld in NVIDIA NemoClaw waarmee een kwaadwillende webpagina zonder enige inlogverplichting controle kon krijgen over een lokaal draaiende Ollama-instantie, en zo verborgen instructies rechtstreeks in het AI-model kon planten. Onderzoeker Elad Luz, hoofd research bij Oasis, meldde de bevindingen vertrouwelijk vooraf aan The Hacker News; het rapport stelt dat Oasis Security de kwetsbaarheid ook aan NVIDIA’s eigen Product Security Incident Response-team heeft doorgegeven.
De kern van het probleem: NemoClaw start Ollama standaard met de instelling OLLAMA_HOST=0.0.0.0:11434, waardoor de API van het model op alle netwerkinterfaces beschikbaar komt in plaats van alleen lokaal. Die API vraagt geen authenticatie en is onvoldoende afgeschermd door tussenliggende beveiligingslagen. Via een DNS-rebinding-aanval kan een browser worden misleid om een verzoek vanaf een kwaadaardige webpagina te behandelen alsof het van dezelfde herkomst komt als de lokale Ollama-dienst zelf. Daarmee krijgt een aanvaller toegang tot het /api/create-eindpunt, waarmee het chat-template van het model kan worden aangepast — en dus verborgen instructies kunnen worden ingebed die vervolgens in elk volgend gesprek met het model blijven meespelen.
Oasis Security testte de volledige aanvalsketen op macOS met Firefox tegen kwetsbare NemoClaw-versies, en stelt dat vergelijkbare technieken om AI-modellen te “vergiftigen” al eerder zijn aangetoond tegen andere platformen zoals Paperclip en OpenClaw.
Wat betreft patches is de situatie op dit moment gemengd: versie 0.0.35 verhielp het probleem op macOS en Linux, maar op Windows en binnen WSL blijft het lek bestaan — daar toont versie 0.0.34 alleen een waarschuwing. Pas versie 0.0.106 voegde een controle toe die het luisteren op alle interfaces standaard blokkeert, al kan die controle via een omgevingsvariabele weer worden uitgeschakeld.
Voor bedrijven die experimenteren met lokale AI-agents op basis van Ollama of vergelijkbare tools is dit een signaal om niet blindelings op standaardinstellingen te vertrouwen. Controleer of de Ollama-API alleen op localhost luistert, werk naar de nieuwste versie bij en zorg dat browsers op werkplekken waar dit soort tools draaien niet zomaar willekeurige interne netwerkadressen kunnen benaderen.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.