Terug naar Nieuws
BeveiligingAI Understanding-briefing

GBHackers meldt dat een kritieke NVIDIA NemoClaw-fout ervoor kan zorgen dat aanvallers voortdurend lokale AI-agenten kunnen kapen

GBHackers meldt dat CVE-2026-65105 de lokale Ollama API van NemoClaw zou kunnen blootstellen aan DNS-rebinding en aanhoudende modelsjabloonvergiftiging. Het antwoord van NVIDIA wordt hier niet onafhankelijk bevestigd.

5 min readRead the linked source
Source-provided image accompanying GBHackers reports critical NVIDIA NemoClaw flaw could let attackers persistently hijack local AI agents
BronreferentieBron opgenomen
Uitgever
gbhackers.com
Bronlink
gbhackers.comhttps://gbhackers.com/nvidia-nemoclaw-vulnerability/
Brontype
Gekoppelde bron: de status van de primaire bron is niet vastgesteld.
ContextBegrijp dit in 60 seconden

Begin hier

Sleuteltermen

API (Applicatieprogrammeringsinterface)
Een gestructureerde manier waarop het ene softwaresysteem verzoeken kan verzenden naar en antwoorden kan ontvangen van een ander systeem.
MCP (Model Context Protocol)
Een open protocol waarmee AI-applicaties op een standaard manier verbinding kunnen maken met externe tools, gegevensbronnen en contextproviders.
Systeemprompt
Een instructie met hoge prioriteit die het gedrag, het beleid en de reactiestijl voor een model bepaalt.
Test jezelfAI-agentenquiz

Wat is er gebeurd

GBHackers meldt dat onderzoekers Elad Luz en Ofek Itach van Oasis Security CVE-2026-65105 hebben geïdentificeerd in NVIDIA NemoClaw. De gerapporteerde fout houdt in dat NemoClaw zijn lokale Ollama-inferentieservice configureert om op alle netwerkinterfaces te luisteren, waardoor browsergebaseerde DNS-rebinding-aanvallen mogelijk een niet-geverifieerde API kunnen bereiken.

GBHackers meldt dat Oasis Security-onderzoekers Elad Luz en Ofek Itach een kwetsbaarheid hebben onthuld die wordt gevolgd als CVE-2026-65105 in NVIDIA NemoClaw. Volgens het rapport kan NemoClaw de OpenClaw AI-agent inzetten in NVIDIA OpenShell-sandboxen, terwijl Ollama op de host wordt gebruikt als een lokale inferentie-backend. Het artikel zegt dat de kwetsbare installatie Ollama configureert met OLLAMA_HOST=0.0.0.0:11434, waardoor de service aan alle netwerkinterfaces wordt gebonden in plaats van alleen aan het loopback-adres. GBHackers zegt dat gebruikers te horen kunnen krijgen dat de service beschikbaar is op localhost:11434, ook al staat de configuratie ook toegang tot het lokale netwerk toe.

GBHackers meldt dat de API van Ollama op poort 11434 geen authenticatie vereist en normaal gesproken afhankelijk is van controles van de browseroorsprong, inclusief CORS en Host-header-validatie. De onderzoekers hebben naar verluidt ontdekt dat de validatie van de hostheader kan worden omzeild wanneer Ollama is gebonden aan een niet-loopback-adres zoals 0.0.0.0. Bij de door de outlet beschreven aanval bezoekt een slachtoffer een door de aanvaller gecontroleerd domein dat in eerste instantie doorverwijst naar de server van de aanvaller. Het domein wordt later gewijzigd om om te zetten in een lokaal adres, zoals 127.0.0.1, terwijl de browser de hostnaam als dezelfde oorsprong blijft behandelen. Het artikel zegt dat JavaScript van de kwaadwillende site hierdoor verzoeken kan indienen bij de lokale Ollama-service van het slachtoffer.

Volgens GBHackers zou de blootgestelde API een aanvaller in staat kunnen stellen geïnstalleerde modellen op te sommen, de Ollama-versie te identificeren, gevolgtrekkingsverzoeken in te dienen, grote modellen te downloaden of bestaande modellen te verwijderen. Het artikel identificeert model-template-vergiftiging als de ernstigste gemelde mogelijkheid. Er staat dat een aanvaller een legitieme sjabloon kan ophalen via /api/show en /api/create kan gebruiken om de zichtbare naam, metagegevens, grootte en schijnbare mogelijkheden van het model te behouden, terwijl hij verborgen instructies toevoegt aan de manier waarop berichten worden verwerkt. GBHackers meldt dat deze instructies bij latere interacties kunnen blijven bestaan, waardoor een agent mogelijk opdracht krijgt om achterdeurcode te genereren, waarschuwingen te onderdrukken, kwaadaardige pakketten of URL's aan te bevelen of gegevens te exfiltreren als de agent uitgaande toegang heeft. Deze bevindingen zijn niet onafhankelijk bevestigd op basis van het verstrekte bronmateriaal.

Brongegevens: gbhackers.com ↗

Waarom het ertoe doet

Als het technische verslag van het rapport accuraat is, zou een aanvaller meer kunnen doen dan alleen lokale bronnen verbruiken: hij zou de chatsjabloon van een model kunnen wijzigen, zodat verborgen instructies bij toekomstige interacties blijven bestaan. De praktische gevolgen zouden afhangen van de machtigingen en verbonden systemen die beschikbaar zijn voor de AI-agent.

Het gemelde probleem is van belang omdat het zich richt op de grens tussen een lokaal AI-model en de software die bepaalt hoe een agent berichten interpreteert. Een conventionele systeemprompt kan soms worden overschreven of geïnspecteerd als onderdeel van de besturingslogica van een applicatie. GBHackers zegt dat een vergiftigde chatsjabloon op een lagere verwerkingslaag werkt en wordt toegepast bij elk inferentieverzoek, waardoor de wijziging moeilijker op te merken is voor een gewone gebruiker. Het verslag van het artikel beschrijft daarom een ​​persistentierisico in plaats van een eenmalige kwaadaardige prompt.

De potentiële impact wordt bepaald door wat de agent kan bereiken. GBHackers zegt dat OpenShell de directe blootstelling op hostniveau kan verminderen door middel van bestandssysteem-, netwerk- en procesisolatie, maar benadrukt ook dat het resterende risico afhangt van de verleende machtigingen van de agent. Het rapport vermeldt bronrepository's, CI/CD-systemen, interne API's, cloudplatforms, berichtenservices en Model Context Protocol-servers als voorbeelden van verbonden bronnen. Als een gecompromitteerde agent toegang krijgt tot dergelijke systemen, kunnen verborgen instructies het genereren van code, aanbevelingen, gegevensverwerking of acties die via deze integraties worden ondernomen, beïnvloeden. De bron stelt niet vast dat een van deze systemen daadwerkelijk is gecompromitteerd.

De gerapporteerde 0.0.0.0-binding creëert ook een afzonderlijk lokaal netwerkprobleem. GBHackers zegt dat andere apparaten in hetzelfde netwerksegment rechtstreeks toegang kunnen krijgen tot de Ollama-service zonder gebruik te maken van DNS-rebinding. Dat breidt het probleem verder uit dan een slachtoffer dat een kwaadaardige webpagina bezoekt en maakt netwerksegmentatie en serviceblootstelling relevant voor implementatiebeslissingen. Tegelijkertijd levert de bron geen bewijs van uitbuiting in het wild, getroffen aantallen implementaties, succesvolle compromittering van een echte organisatie of bevestigde gegevensdiefstal. Het bepaalt ook niet onafhankelijk hoe elke NemoClaw-installatie is geconfigureerd.

Interactive Mechanism

Interactief mechanisme: hoe het eigenlijk werkt

Ontdek interactief de onderliggende technologie achter deze ontwikkeling.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Interactieve conceptcheck+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

Wat je nu moet bekijken

Het antwoord van NVIDIA, eventuele patch- of configuratierichtlijnen en onafhankelijke technische validatie zijn de belangrijkste openstaande vragen. Organisaties die NemoClaw gebruiken met Ollama moeten de blootstelling aan poort 11434 controleren, de toegang beperken en modelsjablonen controleren op ongeautoriseerde wijzigingen.

Het eerste probleem dat moet worden bekeken, is of NVIDIA CVE-2026-65105 bevestigt en een patch, beperking of herziene installatierichtlijnen publiceert. GBHackers zegt dat de onderzoekers het probleem vóór publicatie hebben gemeld aan het Product Security Incident Response Team van NVIDIA, maar het geleverde artikel bevat niet het antwoord van NVIDIA en zegt niet of er bij publicatie een oplossing beschikbaar was. Totdat die informatie beschikbaar is, moeten de ernst en de herstelstatus worden behandeld als gerapporteerd en niet als onafhankelijk geverifieerd.

Operators moeten beoordelen of Ollama gebonden is aan 0.0.0.0 of een ander niet-loopback-adres, de toegang tot poort 11434 beperken en de firewallregels controleren op blootstelling aan het lokale netwerk. GBHackers raadt specifiek aan om blootgestelde interfaces te controleren en modelsjablonen te controleren op ongeoorloofde wijzigingen. Beheerders moeten ook onderzoeken tot welke bestanden, opslagplaatsen, inloggegevens, API's, cloudservices en MCP-servers een agent toegang heeft, omdat het artikel zegt dat deze machtigingen bepalen hoe ver een compromis op modelniveau kan reiken. Dit zijn defensieve maatregelen die zijn afgeleid van het rapport en geen bewijs dat er een incident heeft plaatsgevonden.

Onafhankelijke voortplanting is een ander belangrijk controlepunt. Beveiligingsteams en onderzoekers zullen moeten vaststellen of het beschreven DNS-rebindingspad werkt in ondersteunde browsers, besturingssystemen, NemoClaw-versies en Ollama-configuraties, en of sjabloonwijzigingen precies zo blijven bestaan ​​als gerapporteerd. Ze moeten ook bepalen hoe beheerders op betrouwbare wijze gewijzigde sjablonen kunnen detecteren en of sandbox-controles de toegang tot gevoelige bronnen verhinderen. De geleverde bron vermeldt niet het getroffen versiebereik, de CVSS-score, de beschikbaarheid van exploitcode, de patchtijdlijn of het aantal blootgestelde installaties, dus deze details blijven betekenisvolle onbekenden.

Gerelateerde gidsen en quizzen

AI-agentenAI-modellen uitgelegdAI-veiligheidPrompt EngineeringTest wat je weet: probeer een gratis AI-quizZoek een AI-term op in onze woordenlijstVolg de AI-regelgevingstracker
Vond je dit nuttig?