脆弱性  ·  2026-08-27

NVIDIA NemoClaw/OpenClaw DNS リバインディングにより認証なしで Ollama アクセスおよび永続的な AI エージェント テンプレート ポイズニングが可能

脆弱性High 影響度GlobalCVE-2026-65105
Oasis Security (Cyera 経由) は 2026 年 8 月 25 日に CVE-2026-65105 を開示: NemoClaw の Ollama 設定では、認証なしのローカル推論 API が公開され、任意の Web ページからの DNS リバインディングでアクセス可能です。攻撃者はモデルのチャット テンプレートを永続的にポイズニングでき、隠された命令は再起動と将来の会話を通じて生き残り、エージェント オペレーターに見えません。
これは、エージェント サンドボックス化だけではリスクを制限できないことを示しています。侵害されたローカル推論サービスは、ソース管理、CI/CD、クラウド サービス、および MCP 接続ツールへの正当な認可されたアクセスを保有するエージェントを操向でき、ブラウザの訪問を耐久性のあるエンタープライズ侵害に変える可能性があります。
被害者が攻撃者制御の Web ページにアクセスします。ページは DNS リバインディングを使用して、ブラウザは依然として攻撃者のドメインと通信していると信じるようにしながら、実際にはローカルバインドの Ollama API (127.0.0.1/LAN) に到達します。Ollama のループバック以外のバインディングは認証を欠いているため、攻撃者は /api/create を呼び出してモデルのチャット テンプレートを書き換え、すべての将来のエージェント セッション全体で永続化する隠された命令を埋め込むことができます。
ローカル Ollama 推論を使用する NVIDIA NemoClaw (OpenClaw エージェント ラッパー)。macOS/Linux の NemoClaw でパッチ適用済み。開示時点では Windows/WSL の修正なし
NVIDIA のベンダー修復 (macOS/Linux) を適用する。Ollama バインディングをループバックのみに制限するか認証が必要。/api/create およびテンプレート変更イベントを監視する。エージェント ツール/認証情報アクセスに最小権限スコープを適用する。Windows/WSL デプロイメント用の公式修正なし。
Cyera Research: Drive-By Agent HijackingDark Reading: Finding Nemo(Claw)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →