NVIDIA heeft een kwetsbaarheid in NemoClaw, geregistreerd als CVE-2026-65105, die het mogelijk maakte om via een simpel websitebezoek een lokaal AI-model te vergiftigen. NemoClaw is het hulpmiddel van NVIDIA om de OpenClaw AI-agent binnen een OpenShell-sandbox te draaien, waarbij ontwikkelaars via Ollama taalmodellen lokaal kunnen laten draaien in plaats van prompts en broncode naar clouddiensten te sturen — juist bedoeld als veiliger alternatief.
Het probleem zit in de netwerkconfiguratie. NemoClaw start Ollama met de instelling OLLAMA_HOST=0.0.0.0:11434, waardoor de dienst op elke netwerkinterface luistert in plaats van alleen op de lokale loopback. De API op poort 11434 kent geen authenticatie en vertrouwt voor bescherming op twee controles: een Host-header-check en een CORS-laag die verzoeken vanuit de browser moet blokkeren. Zodra Ollama niet aan loopback gebonden is, valt de Host-headercontrole echter volledig weg, en behandelt de CORS-laag het verzoek als “same origin” omdat beide headers het domein van de aanvaller bevatten.
Een aanvaller hoeft een slachtoffer alleen een kwaadaardige webpagina te laten bezoeken. Via DNS-rebinding zorgt die pagina ervoor dat het aanvallersdomein alsnog naar het lokale IP-adres van het slachtoffer wijst, terwijl de browser het verzoek nog altijd als afkomstig van dat externe domein beschouwt. Zo kan de pagina rechtstreeks en zonder inloggegevens met de lokale Ollama-API communiceren.
Met die toegang kan een aanvaller het systeemprompt-sjabloon van het model aanpassen en zo verborgen instructies injecteren die bij elk toekomstig gesprek worden meegestuurd. Een vergiftigd model kan vervolgens stilletjes kwetsbare code voorstellen, beveiligingswaarschuwingen onderdrukken, schadelijke packages aanraden of gevoelige data naar een server van de aanvaller sturen — en dat gedrag blijft bestaan in latere sessies, terwijl modelnaam, -grootte en zichtbare instellingen ogenschijnlijk ongewijzigd blijven.
Voor ontwikkelaars die lokale AI-tooling als NemoClaw of vergelijkbare Ollama-integraties gebruiken, is de praktische les dat “lokaal draaien” niet automatisch “onbereikbaar van buitenaf” betekent. Controleer of de model-API alleen aan 127.0.0.1 bindt, zet een firewallregel op poort 11434 en installeer de patch van NVIDIA zodra die beschikbaar is.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.