Kerentanan  ·  2026-08-27

NVIDIA NemoClaw/OpenClaw DNS rebinding memungkinkan akses Ollama tanpa autentikasi dan poisoning template AI agent yang persisten

KerentananHigh dampakGlobalCVE-2026-65105
Oasis Security (via Cyera) mengungkapkan CVE-2026-65105 pada 25 Agustus 2026: konfigurasi Ollama NemoClaw mengekspos API inferensi lokal tanpa autentikasi yang dapat diakses via DNS rebinding dari halaman web mana pun. Penyerang dapat secara persisten meracuni template chat model sehingga instruksi tersembunyi bertahan setelah reboot dan percakapan masa depan, tidak terlihat oleh operator agent.
Ini menunjukkan bahwa sandboxing agent saja tidak membatasi risiko — layanan inferensi lokal yang dikompromikan dapat mengarahkan agent yang memiliki akses sah yang sah ke kontrol sumber, CI/CD, layanan cloud, dan alat yang terhubung MCP, mengubah kunjungan browser menjadi kompromi enterprise yang tahan lama.
Korban mengunjungi halaman web yang dikontrol penyerang; halaman menggunakan DNS rebinding untuk membuat browser percaya masih berbicara dengan domain penyerang sambil sebenarnya menjangkau API Ollama yang terikat lokal (127.0.0.1/LAN). Karena binding non-loopback Ollama tidak memiliki autentikasi, penyerang dapat memanggil /api/create untuk menulis ulang template chat model, menyematkan instruksi tersembunyi yang persisten di semua sesi agent masa depan.
NVIDIA NemoClaw (pembungkus agent OpenClaw) menggunakan inferensi Ollama lokal; diperbaiki di NemoClaw untuk macOS/Linux, tidak ada perbaikan untuk Windows/WSL hingga saat pengungkapan
Terapkan remediasi vendor NVIDIA (macOS/Linux); batasi binding Ollama ke loopback saja atau memerlukan autentikasi; pantau /api/create dan acara perubahan template; terapkan scoping least-privilege untuk akses alat/kredensial agent. Tidak ada perbaikan resmi untuk deployment Windows/WSL.
Cyera Research: Drive-By Agent HijackingDark Reading: Finding Nemo(Claw)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →