Badacze z Oasis Security odkryli podatność w NVIDIA NemoClaw, która w określonych konfiguracjach może pozwolić za pomocą strony internetowej na przejęcie lokalnej instancji Ollama obsługującej agenta AI. Atak nie ogranicza się do jednorazowego dostępu. Napastnik może zmodyfikować szablon rozmowy modelu i umieścić w nim ukryte instrukcje wykonywane podczas kolejnych interakcji.
NemoClaw jest otwartym stosem referencyjnym NVIDII przeznaczonym do uruchamiania agentów, takich jak OpenClaw, w środowiskach OpenShell. Jednym z obsługiwanych lokalnych backendów do inferencji jest Ollama i właśnie konfiguracja komunikacji z tym oprogramowaniem pozostaje kluczowym problemem.
Jak to wygląda w praktyce
Według Oasis Security szczególnie istotna jest konfiguracja Windows i WSL, w której Ollama może korzystać z OLLAMA_HOST=0.0.0.0:11434. Serwer modelu nasłuchuje wtedy na wszystkich interfejsach, a API dostępne na porcie 11434 nie wymaga uwierzytelnienia. Na innych platformach NemoClaw może utrzymywać Ollamę pod adresem 127.0.0.1:11434 i korzystać z zabezpieczonego tokenem reverse proxy.
Badacze z Oasis Security odkryli podatność w NVIDIA NemoClaw, która w określonych konfiguracjach może pozwolić za pomocą strony internetowej na przejęcie lokalnej instancji Ollama obsługującej agenta AI. Atak nie ogranicza się do jednorazowego dostępu. Napastnik może zmodyfikować szablon rozmowy modelu i umieścić w nim ukryte instrukcje wykonywane podczas kolejnych interakcji.
Badacze wskazują, że atakujący może wykorzystać DNS rebinding. Przygotowana domena najpierw wskazuje serwer napastnika, a następnie adres 127.0.0.1, dzięki czemu przeglądarka ofiary może komunikować się z lokalną usługą, nadal traktując żądania jako pochodzące z tego samego źródła. Pełny łańcuch ataku został według badaczy przetestowany na macOS z Firefoksem i podatną wersją NemoClaw.
Najważniejszy element ataku
Najpoważniejszym elementem ataku jest możliwość zmodyfikowania szablonu rozmowy modelu poprzez API Ollama. Szablon określa sposób przekształcania wiadomości w tekst przekazywany modelowi, dlatego napastnik może dopisać własne instrukcje do komunikatów systemowych. Tak wprowadzone polecenia mają pozostawać aktywne również podczas późniejszych rozmów i nie są widoczne dla klienta korzystającego z API.
To pokazuje, że samo odizolowanie agenta w sandboxie może nie wystarczyć, jeśli atakujący uzyska kontrolę nad modelem, z którego agent korzysta, ponieważ pośrednio może wpływać na jego zachowanie oraz dostępne mu narzędzia. W porównaniu ze zwykłym przejęciem pojedynczej sesji zainfekowanie szablonu jest groźniejsze ze względu na trwałość wprowadzonych instrukcji.
Reakcja NVIDII i brak rzeczywistych ataków
Oasis Security przekazało informacje o luce NVIDII przed publikacją. Według Elada Luza z Oasis Security problem został naprawiony w NemoClaw 0.0.35 na macOS i Linuxie, natomiast ścieżka Windows i WSL nadal nie ma pełnej poprawki. Nie przydzielono CVE i według stanu na 25 sierpnia 2026 roku nie odnotowano wykorzystania podatności w rzeczywistych atakach.
Najbardziej zagrożeni pozostają osoby uruchamiające modele AI z szerokimi uprawnieniami. Im większy dostęp agenta do plików, narzędzi i systemu, tym poważniejsze mogą być konsekwencje manipulacji modelem.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Luka w NVIDIA NemoClaw pozwala zaatakować lokalny model AI. Wystarczy złośliwa strona