何が起こったのか
GBHackers は、Oasis Security の研究者 Elad Luz 氏と Ofek Itach 氏が NVIDIA NemoClaw で CVE-2026-65105 を特定したと報告しています。報告された欠陥には、NemoClaw がローカルの Ollama 推論サービスをすべてのネットワーク インターフェイスでリッスンするように設定することが含まれており、ブラウザベースの DNS リバインディング攻撃が未認証の API に到達する可能性があります。
GBHackers は、Oasis Security の研究者である Elad Luz 氏と Ofek Itach 氏が、NVIDIA NemoClaw で CVE-2026-65105 として追跡される脆弱性を公開したと報告しています。レポートによると、NemoClaw はホスト上の Ollama をローカル推論バックエンドとして使用しながら、NVIDIA OpenShell サンドボックス内に OpenClaw AI エージェントをデプロイできます。記事によると、脆弱なセットアップでは OLLAMA_HOST=0.0.0.0:11434 で Ollama が構成され、サービスがループバック アドレスのみではなくすべてのネットワーク インターフェイスにバインドされます。 GBHackers によると、設定でローカル ネットワーク アクセスも許可されているにもかかわらず、ユーザーにはサービスが localhost:11434 で利用可能であると通知される可能性があるとのことです。
GBHackers の報告によると、ポート 11434 上の Ollama の API は認証を必要とせず、通常は CORS やホストヘッダーの検証などのブラウザー起点のチェックに依存しています。研究者らは、Ollama が 0.0.0.0 などの非ループバック アドレスにバインドされている場合、ホスト ヘッダーの検証がバイパスされる可能性があることを発見したと報告されています。このアウトレットで説明されている攻撃では、被害者は攻撃者が管理するドメインにアクセスし、最初に攻撃者のサーバーに解決されます。ドメインは後で 127.0.0.1 などのローカル アドレスに解決されるように変更されますが、ブラウザは引き続きホスト名を同じオリジンとして扱います。この記事では、これにより、悪意のあるサイトの JavaScript が被害者のローカル Ollama サービスにリクエストを送信できる可能性があると述べています。
GBHackers によると、公開された API により、攻撃者はインストールされているモデルの列挙、Ollama のバージョンの特定、推論リクエストの送信、大規模なモデルのダウンロード、または既存のモデルの削除を実行できる可能性があります。この記事では、報告されている最も深刻な可能性としてモデルとテンプレートのポイズニングを挙げています。それによると、攻撃者は /api/show を通じて正規のテンプレートを取得し、/api/create を使用してモデルの表示名、メタデータ、サイズ、および見かけの機能を保持しながら、メッセージの処理方法に隠された命令を追加できる可能性があると述べています。 GBHackers の報告によると、これらの指示はその後のやり取りでも持続する可能性があり、エージェントにバックドア コードの生成、警告の抑制、悪意のあるパッケージや URL の推奨、またはエージェントがアウトバウンド アクセスがある場合のデータの抜き取りを指示する可能性があります。これらの発見は、提供された情報源から独立して確認されたものではありません。
なぜそれが重要なのか
レポートの技術的な説明が正確であれば、攻撃者はローカル リソースを消費する以上のことを行う可能性があります。モデルのチャット テンプレートを変更して、隠された指示が今後のやり取りでも存続する可能性があります。実際の結果は、AI エージェントが利用できる権限と接続されたシステムによって異なります。
報告された問題は、ローカル AI モデルと、エージェントがメッセージを解釈する方法を制御するソフトウェアとの間の境界を対象としているため、重要です。従来のシステム プロンプトは、アプリケーションの制御ロジックの一部としてオーバーライドまたは検査される場合があります。 GBHackers によると、毒されたチャット テンプレートは下位の処理層で動作し、すべての推論リクエスト中に適用されるため、一般のユーザーが変更に気づきにくくなる可能性があります。したがって、この記事の説明では、1 回限りの悪意のあるプロンプトではなく、永続的なリスクについて説明しています。
潜在的な影響は、エージェントが到達できる範囲によって決まります。 GBHackers は、OpenShell はファイルシステム、ネットワーク、プロセスの分離を通じてホストレベルでの直接的な危険を軽減できる可能性があると述べていますが、残りのリスクはエージェントに付与された権限に依存することも強調しています。このレポートには、接続されたリソースの例として、ソース リポジトリ、CI/CD システム、内部 API、クラウド プラットフォーム、メッセージング サービス、モデル コンテキスト プロトコル サーバーがリストされています。侵害されたエージェントがそのようなシステムにアクセスできる場合、隠された命令がコード生成、推奨事項、データ処理、またはそれらの統合を通じて実行されるアクションに影響を与える可能性があります。情報源は、これらのシステムのいずれかが実際に侵害されたことを証明していません。
報告された 0.0.0.0 バインディングも、ローカル ネットワークに関する別の懸念を引き起こします。 GBHackers によると、同じネットワークセグメント上の他のデバイスは、DNS 再バインドを使用せずに Ollama サービスに直接アクセスできる可能性があります。これにより、被害者が悪意のある Web ページにアクセスするという問題を超えて問題が拡大し、ネットワークのセグメンテーションとサービスの露出が展開の決定に関連するようになります。同時に、情報源は、実際の悪用、影響を受けた展開数、実際の組織への侵害の成功、または確認されたデータ盗難の証拠を提供していません。また、すべての NemoClaw インストールの構成方法を独立して確立するわけでもありません。
インタラクティブなメカニズム: 実際にどのように機能するか
この開発の背後にある基盤となるテクノロジーをインタラクティブに探索します。
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
次に見るべきもの
NVIDIA の回答、パッチや構成のガイダンス、および独立した技術的検証は、重要な未解決の質問です。 Ollama で NemoClaw を使用している組織は、ポート 11434 の公開を確認し、アクセスを制限し、モデル テンプレートに不正な変更がないか監査する必要があります。
最初に注目すべき問題は、NVIDIA が CVE-2026-65105 を確認し、パッチ、緩和策、または改訂されたインストール ガイダンスを公開するかどうかです。 GBHackers によると、研究者らは出版前に NVIDIA の製品セキュリティ インシデント対応チームにこの問題を報告したが、提供された記事には NVIDIA の回答は含まれておらず、出版時に修正が利用可能かどうかについても言及されていない。その情報が入手可能になるまで、重大度と修復ステータスは個別に検証されるのではなく、報告されたものとして扱われる必要があります。
オペレータは、Ollama が 0.0.0.0 または別の非ループバック アドレスにバインドされているかどうかを確認し、ポート 11434 へのアクセスを制限し、ローカル ネットワークへの露出についてファイアウォール ルールを確認する必要があります。 GBHackers は、公開されたインターフェイスを確認し、モデル テンプレートに不正な変更がないか監査することを特に推奨しています。また、管理者は、エージェントがアクセスできるファイル、リポジトリ、認証情報、API、クラウド サービス、MCP サーバーを調べる必要があります。記事では、これらの権限によってモデル レベルの侵害がどこまで及ぶ可能性があるかが決まると述べているためです。これらは報告書に基づいた防御策であり、インシデントが発生したことを示す証拠ではありません。
独立した生殖も重要なチェックポイントです。セキュリティ チームと研究者は、説明されている DNS 再バインド パスがサポートされているブラウザ、オペレーティング システム、NemoClaw バージョン、Ollama 構成全体で機能するかどうか、またテンプレートの変更が報告どおりに維持されるかどうかを確認する必要があります。また、管理者が変更されたテンプレートを確実に検出する方法や、サンドボックス制御によって機密リソースへのアクセスが防止されているかどうかも決定する必要があります。提供されたソースには、影響を受けるバージョン範囲、CVSS スコア、利用可能なエクスプロイト コード、パッチ タイムライン、公開されたインストール数が記載されていないため、これらの詳細は意味のある不明のままです。