무슨 일이 있었나
Oasis Security (Cyera를 통해)는 2026년 8월 25일에 CVE-2026-65105를 공개했습니다: NemoClaw의 Ollama 구성은 모든 웹페이지에서 DNS rebinding을 통해 도달할 수 있는 인증되지 않은 로컬 추론 API를 노출합니다. 공격자는 모델의 채팅 템플릿에 지속적으로 포이즈닝을 하여 숨겨진 명령어가 재부팅 및 향후 대화를 거쳐 생존하도록 할 수 있으며, 에이전트 운영자에게는 보이지 않습니다.
왜 중요한가
이는 에이전트 샌드박싱만으로는 위험을 제한할 수 없음을 보여줍니다 — 손상된 로컬 추론 서비스는 소스 제어, CI/CD, 클라우드 서비스 및 MCP 연결 도구에 대한 합법적이고 승인된 액세스를 보유한 에이전트를 조종할 수 있으며, 브라우저 방문을 지속적인 엔터프라이즈 손상으로 변환할 수 있습니다.
공격 경로
피해자가 공격자 제어 웹페이지를 방문합니다. 페이지는 DNS rebinding을 사용하여 브라우저가 공격자의 도메인과 통신 중이라고 믿도록 하면서 실제로는 로컬 바인딩된 Ollama API(127.0.0.1/LAN)에 도달합니다. Ollama의 루프백 이외 바인딩이 인증이 없으므로 공격자는 /api/create를 호출하여 모델의 채팅 템플릿을 다시 작성할 수 있으며, 모든 향후 에이전트 세션에서 지속되는 숨겨진 명령어를 임베드할 수 있습니다.
영향받는 시스템
로컬 Ollama 추론을 사용하는 NVIDIA NemoClaw(OpenClaw 에이전트 래퍼); macOS/Linux의 NemoClaw에서 패치됨, 공개 당시 Windows/WSL에 대한 수정사항 없음
완화 방안
NVIDIA의 공급업체 교정을 적용(macOS/Linux); Ollama 바인딩을 루프백 전용으로 제한하거나 인증 필요; /api/create 및 템플릿 변경 이벤트 모니터링; 에이전트 도구/자격증명 액세스에 최소 권한 범위 적용. Windows/WSL 배포의 경우 아직 공식 수정사항 없음.