Apa yang terjadi
Oasis Security (via Cyera) mengungkapkan CVE-2026-65105 pada 25 Agustus 2026: konfigurasi Ollama NemoClaw mengekspos API inferensi lokal tanpa autentikasi yang dapat diakses via DNS rebinding dari halaman web mana pun. Penyerang dapat secara persisten meracuni template chat model sehingga instruksi tersembunyi bertahan setelah reboot dan percakapan masa depan, tidak terlihat oleh operator agent.
Mengapa penting
Ini menunjukkan bahwa sandboxing agent saja tidak membatasi risiko — layanan inferensi lokal yang dikompromikan dapat mengarahkan agent yang memiliki akses sah yang sah ke kontrol sumber, CI/CD, layanan cloud, dan alat yang terhubung MCP, mengubah kunjungan browser menjadi kompromi enterprise yang tahan lama.
Vektor serangan
Korban mengunjungi halaman web yang dikontrol penyerang; halaman menggunakan DNS rebinding untuk membuat browser percaya masih berbicara dengan domain penyerang sambil sebenarnya menjangkau API Ollama yang terikat lokal (127.0.0.1/LAN). Karena binding non-loopback Ollama tidak memiliki autentikasi, penyerang dapat memanggil /api/create untuk menulis ulang template chat model, menyematkan instruksi tersembunyi yang persisten di semua sesi agent masa depan.
Sistem yang terdampak
NVIDIA NemoClaw (pembungkus agent OpenClaw) menggunakan inferensi Ollama lokal; diperbaiki di NemoClaw untuk macOS/Linux, tidak ada perbaikan untuk Windows/WSL hingga saat pengungkapan
Mitigasi
Terapkan remediasi vendor NVIDIA (macOS/Linux); batasi binding Ollama ke loopback saja atau memerlukan autentikasi; pantau /api/create dan acara perubahan template; terapkan scoping least-privilege untuk akses alat/kredensial agent. Tidak ada perbaikan resmi untuk deployment Windows/WSL.