Chuyện gì đã xảy ra
GBHackers báo cáo rằng các nhà nghiên cứu Elad Luz và Ofek Itach của Oasis Security đã xác định được CVE-2026-65105 trong NVIDIA NemoClaw. Lỗ hổng được báo cáo liên quan đến việc NemoClaw định cấu hình dịch vụ suy luận Ollama cục bộ của mình để lắng nghe trên tất cả các giao diện mạng, có khả năng cho phép các cuộc tấn công khôi phục DNS dựa trên trình duyệt tiếp cận API không được xác thực.
GBHackers báo cáo rằng các nhà nghiên cứu của Oasis Security là Elad Luz và Ofek Itach đã tiết lộ một lỗ hổng được theo dõi là CVE-2026-65105 trong NVIDIA NemoClaw. Theo báo cáo, NemoClaw có thể triển khai tác nhân AI OpenClaw bên trong hộp cát OpenShell NVIDIA trong khi sử dụng Ollama trên máy chủ làm phụ trợ suy luận cục bộ. Bài viết cho biết thiết lập dễ bị tấn công sẽ cấu hình Ollama với OLLAMA_HOST=0.0.0.0:11434, liên kết dịch vụ với tất cả các giao diện mạng thay vì chỉ địa chỉ loopback. GBHackers cho biết người dùng có thể được thông báo rằng dịch vụ này có sẵn tại địa chỉ localhost:11434, mặc dù cấu hình này cũng cho phép truy cập mạng cục bộ.
GBHackers báo cáo rằng API của Ollama trên cổng 11434 không yêu cầu xác thực và thường dựa vào kiểm tra nguồn gốc trình duyệt, bao gồm xác thực CORS và tiêu đề máy chủ. Theo báo cáo, các nhà nghiên cứu đã phát hiện ra rằng việc xác thực tiêu đề máy chủ có thể bị bỏ qua khi Ollama bị ràng buộc với một địa chỉ không vòng lặp, chẳng hạn như 0.0.0.0. Trong cuộc tấn công được mô tả bởi cửa hàng, nạn nhân truy cập vào miền do kẻ tấn công kiểm soát và miền này ban đầu được phân giải tới máy chủ của kẻ tấn công. Tên miền sau đó được thay đổi để phân giải thành địa chỉ cục bộ, chẳng hạn như 127.0.0.1, trong khi trình duyệt tiếp tục coi tên máy chủ có cùng nguồn gốc. Bài báo cho biết điều này có thể cho phép JavaScript từ trang web độc hại đưa ra yêu cầu tới dịch vụ Ollama địa phương của nạn nhân.
Theo GBHackers, API bị lộ có thể cho phép kẻ tấn công liệt kê các mô hình đã cài đặt, xác định phiên bản Ollama, gửi yêu cầu suy luận, tải xuống các mô hình lớn hoặc xóa các mô hình hiện có. Bài báo xác định việc đầu độc mẫu-mô hình là khả năng được báo cáo nghiêm trọng nhất. Nó cho biết kẻ tấn công có thể truy xuất một mẫu hợp pháp thông qua /api/show và sử dụng /api/create để giữ nguyên tên hiển thị, siêu dữ liệu, kích thước và các khả năng rõ ràng của mô hình trong khi thêm các hướng dẫn ẩn vào cách xử lý tin nhắn. GBHackers báo cáo rằng những hướng dẫn đó có thể tồn tại trong các tương tác sau này, có khả năng hướng dẫn một tác nhân tạo mã cửa sau, chặn cảnh báo, đề xuất các gói hoặc URL độc hại hoặc lọc dữ liệu nếu tác nhân có quyền truy cập ra bên ngoài. Những phát hiện này chưa được xác nhận độc lập từ nguồn tài liệu được cung cấp.
Chi tiết nguồn: gbhackers.com ↗
Tại sao nó quan trọng
Nếu tài khoản kỹ thuật của báo cáo là chính xác, kẻ tấn công có thể làm nhiều việc hơn là tiêu tốn tài nguyên cục bộ: chúng có thể thay đổi mẫu trò chuyện của mô hình để các hướng dẫn ẩn vẫn tồn tại trong các tương tác trong tương lai. Hậu quả thực tế sẽ phụ thuộc vào quyền và hệ thống được kết nối có sẵn cho tác nhân AI.
Vấn đề được báo cáo là quan trọng vì nó nhắm vào ranh giới giữa mô hình AI cục bộ và phần mềm chi phối cách tác nhân diễn giải tin nhắn. Lời nhắc hệ thống thông thường đôi khi có thể bị ghi đè hoặc kiểm tra như một phần logic điều khiển của ứng dụng. GBHackers cho biết một mẫu trò chuyện bị nhiễm độc hoạt động ở lớp xử lý thấp hơn và được áp dụng trong mọi yêu cầu suy luận, điều này có thể khiến người dùng bình thường khó nhận thấy sự thay đổi hơn. Do đó, tài khoản của bài viết mô tả rủi ro dai dẳng thay vì lời nhắc độc hại một lần.
Tác động tiềm tàng được định hình bởi những gì tác nhân có thể tiếp cận. GBHackers cho biết OpenShell có thể giảm mức độ phơi nhiễm trực tiếp ở cấp máy chủ thông qua cách ly hệ thống tệp, mạng và quy trình, nhưng nó cũng nhấn mạnh rằng rủi ro còn lại phụ thuộc vào quyền được cấp của tác nhân. Báo cáo liệt kê các kho lưu trữ nguồn, hệ thống CI/CD, API nội bộ, nền tảng đám mây, dịch vụ nhắn tin và máy chủ Giao thức bối cảnh mô hình làm ví dụ về tài nguyên được kết nối. Nếu tác nhân bị xâm nhập có thể truy cập vào các hệ thống như vậy thì các hướng dẫn ẩn có thể ảnh hưởng đến việc tạo mã, đề xuất, xử lý dữ liệu hoặc các hành động được thực hiện thông qua các hoạt động tích hợp đó. Nguồn không chứng minh được rằng bất kỳ hệ thống nào trong số này đã thực sự bị xâm phạm.
Liên kết 0.0.0.0 được báo cáo cũng tạo ra mối lo ngại riêng cho mạng cục bộ. GBHackers cho biết các thiết bị khác trên cùng phân khúc mạng có thể truy cập trực tiếp vào dịch vụ Ollama mà không cần sử dụng tính năng khôi phục DNS. Điều đó mở rộng vấn đề ra ngoài việc nạn nhân truy cập một trang web độc hại và làm cho việc phân đoạn mạng và hiển thị dịch vụ có liên quan đến các quyết định triển khai. Đồng thời, nguồn không cung cấp bằng chứng về việc khai thác ngoài tự nhiên, số lượng triển khai bị ảnh hưởng, sự xâm phạm thành công của một tổ chức thực hoặc hành vi trộm cắp dữ liệu đã được xác nhận. Nó cũng không thiết lập độc lập cách cấu hình mọi cài đặt NemoClaw.
Cơ chế tương tác: Nó thực sự hoạt động như thế nào
Khám phá công nghệ cơ bản đằng sau sự phát triển này một cách tương tác.
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
Xem gì tiếp theo
Phản hồi của NVIDIA, mọi bản vá hoặc hướng dẫn cấu hình cũng như xác thực kỹ thuật độc lập là những câu hỏi nổi bật chính. Các tổ chức sử dụng NemoClaw với Ollama nên xem xét việc hiển thị cổng 11434, hạn chế quyền truy cập và kiểm tra các mẫu mô hình để phát hiện các thay đổi trái phép.
Vấn đề đầu tiên cần xem là liệu NVIDIA có xác nhận CVE-2026-65105 và xuất bản bản vá, giảm thiểu hoặc hướng dẫn cài đặt sửa đổi hay không. GBHackers cho biết các nhà nghiên cứu đã báo cáo vấn đề này với Nhóm ứng phó sự cố bảo mật sản phẩm của NVIDIA trước khi xuất bản, nhưng bài viết được cung cấp không bao gồm phản hồi của NVIDIA hoặc cho biết liệu đã có bản sửa lỗi khi xuất bản hay chưa. Cho đến khi có thông tin đó, mức độ nghiêm trọng và tình trạng khắc phục phải được coi là đã được báo cáo thay vì được xác minh độc lập.
Người vận hành nên xem lại liệu Ollama có bị ràng buộc với 0.0.0.0 hay một địa chỉ không vòng lặp ngược khác hay không, hạn chế quyền truy cập vào cổng 11434 và kiểm tra các quy tắc tường lửa để biết khả năng hiển thị của mạng cục bộ. GBHackers đặc biệt khuyến nghị nên xem xét các giao diện bị lộ và các mẫu mô hình kiểm tra để phát hiện các sửa đổi trái phép. Quản trị viên cũng nên kiểm tra những tệp, kho lưu trữ, thông tin xác thực, API, dịch vụ đám mây và máy chủ MCP mà tác nhân có thể truy cập, vì bài báo cho biết những quyền đó xác định mức độ thỏa hiệp ở cấp mô hình có thể mở rộng. Đây là những biện pháp phòng thủ được rút ra từ báo cáo chứ không phải bằng chứng cho thấy một sự cố đã xảy ra.
Sinh sản độc lập là một điểm kiểm tra quan trọng khác. Các nhóm bảo mật và nhà nghiên cứu sẽ cần xác định xem đường dẫn khôi phục DNS được mô tả có hoạt động trên các trình duyệt, hệ điều hành, phiên bản NemoClaw và cấu hình Ollama được hỗ trợ hay không cũng như liệu các thay đổi mẫu có còn chính xác như được báo cáo hay không. Họ cũng nên xác định cách quản trị viên có thể phát hiện các mẫu đã thay đổi một cách đáng tin cậy và liệu các điều khiển hộp cát có ngăn chặn quyền truy cập vào các tài nguyên nhạy cảm hay không. Nguồn được cung cấp không nêu rõ phạm vi phiên bản bị ảnh hưởng, điểm CVSS, tính khả dụng của mã khai thác, dòng thời gian của bản vá hoặc số lượng cài đặt bị lộ, vì vậy những chi tiết đó vẫn là những ẩn số có ý nghĩa.