事件经过
Oasis Security(通过 Cyera)于 2026 年 8 月 25 日披露了 CVE-2026-65105:NemoClaw 的 Ollama 配置暴露了一个未认证的本地推理 API,可通过来自任何网页的 DNS 重绑定访问。攻击者可以持久性地毒害模型的聊天模板,使隐藏指令在重启和未来对话中存活,对代理运营者不可见。
影响分析
这表明仅靠代理沙箱不能限制风险——被攻陷的本地推理服务可以操纵持有对源代码控制、CI/CD、云服务和 MCP 连接工具的合法授权访问的代理,将浏览器访问转变为持久性企业级破坏。
攻击途径
受害者访问攻击者控制的网页;该网页使用 DNS 重绑定使浏览器相信它仍在与攻击者域通信,但实际上在访问本地绑定的 Ollama API(127.0.0.1/LAN)。因为 Ollama 的非回环绑定缺少认证,攻击者可以调用 /api/create 重写模型的聊天模板,嵌入在所有未来代理会话中持久化的隐藏指令。
受影响系统
NVIDIA NemoClaw(OpenClaw 代理包装器)使用本地 Ollama 推理;在 NemoClaw for macOS/Linux 中已修补,截至披露时 Windows/WSL 尚无修复
缓解措施
应用 NVIDIA 的厂商补救措施(macOS/Linux);将 Ollama 绑定限制为仅回环或要求认证;监控 /api/create 和模板更改事件;对代理工具/凭证访问应用最小权限范围。Windows/WSL 部署目前还没有官方修复。