В NVIDIA NemoClaw нашли баг, из-за которого уязвимость в NemoClaw превращается не просто в сетевую оплошность, а в удобный вход для тихой порчи локальной LLM-инфраструктуры. Если коротко: злоумышленнику достаточно заманить пользователя на вредоносную страницу, после чего он может без авторизации добраться до локального сервера модели через Ollama API и подменить инструкции, которыми потом живет AI-агент.
Об этом сообщает Dark Reading. Проблему обнаружили исследователи из Oasis Identity Research компании Cyera: речь идет о конфигурации NVIDIA NemoClaw, инструмента для развертывания фреймворка OpenClaw в песочницах OpenShell. В этой схеме Ollama используется как локальный рантайм для запуска LLM на машине пользователя, а доступ к модели идет через HTTP API на порту 11434.
Ключевая деталь в том, как именно NemoClaw поднимает Ollama. По данным исследователей, сервис слушал не только localhost, а адрес 0.0.0.0:11434 вместо более ожидаемого 127.0.0.1. Параллельно отключалась проверка Host-header, которая должна мешать браузерному доступу к локальному API. В итоге получается старая добрая история про DNS rebinding, только теперь ее прикрутили не к панели роутера и не к девелоперскому тулу, а к локальному серверу модели, который кормит AI-агента инструкциями.
Сценарий атаки выглядит неприятно именно своей простотой. Пользователь открывает страницу на домене, который контролирует атакующий. Затем через DNS rebinding этот же домен начинает резолвиться в локальную машину жертвы. Для браузера домен формально тот же, поэтому страница продолжает слать запросы, но уже в локальный Ollama API. Аутентификации там нет, значит дальше можно перечислять доступные модели, запускать инференс, менять или удалять модели. На этом месте обычная новость про сетевую дыру могла бы закончиться, но здесь начинается действительно интересная часть.
Главная ценность атаки в том, что она позволяет править chat template модели. Это слой, который превращает структурированные сообщения OpenClaw, включая системный промпт, в тот текст, который реально уходит в модель. Если внедрить в этот шаблон скрытые инструкции, агент начнет послушно таскать их за собой в последующих диалогах. То есть это уже не классический prompt injection, который живет в рамках одной сессии или одного ввода. Это более неприятная история: заражение сохраняется между разговорами и при этом остается невидимым и для пользователя, и для самого агента.
Исследователи прямо указывают, что через такой механизм можно подсовывать бэкдорный код, заставлять модель игнорировать соображения безопасности и, если у агента есть исходящий доступ, организовывать утечку данных. Для корпоративной среды это особенно токсично, потому что OpenClaw и похожие агентные инструменты редко существуют в вакууме. Обычно им заранее выдают доступ к репозиториям, внутренним API, файлам, CI/CD, тикетам, базам знаний и прочим системам, ради которых бизнес вообще затеял автоматизацию. И вот тут уязвимость в NemoClaw перестает быть сугубо локальной проблемой на одной рабочей станции: компрометация инструкции агента легко перерастает в компрометацию рабочих процессов.
Dark Reading приводит оценку Рэндольфа Барра, CISO компании Cequence Security: отдельные элементы этой атаки сами по себе не новы, ни открытый сервис, ни незащищенный API, ни DNS rebinding никого уже не удивляют. Новизна в другом: вся эта классика наложилась на локальный модельный сервер, от которого зависит поведение агента. Это хороший маркер для рынка: реальные риски агентного ИИ находятся не только в «галлюцинациях» и не только в промптах, а в скучном инфраструктурном слое между браузером, локальной сетью, API и моделью.
Не менее показателен и вопрос исправления. Исследователи сообщили о баге в NVIDIA через PSIRT, CVE-идентификатор на момент публикации еще ожидался. Исправление уже есть для macOS и Linux в версии 0.0.35. Для Windows, по данным Dark Reading, патча пока нет; в v0.0.34 Windows-установка идет с предупреждением. Это важный нюанс для команд, которые тестируют локальных AI-агентов на смешанном парке машин: часть разработчиков уже может быть закрыта патчем, а часть еще нет. Самая частая ошибка в таких случаях звучит примерно так: «ну это же локальный агент в песочнице, наружу он не торчит». Как раз торчит, если сетевой контур собран небрежно.
Есть и еще один неприятный момент: просто накатить фикс недостаточно. Если атакующий уже успел изменить шаблон чата или связанные инструкции, команде придется не только закрыть дыру, но и откатить состояние модели или конфигурации, а затем проверить, не успел ли агент натворить дел с подмененными указаниями. CEO Detectify Рикард Карлссон резонно замечает, что контроль над поведением агента в такой ситуации почти равен контролю над машиной, если у агента уже были широкие полномочия. Для SOC и DevSecOps это означает дополнительную задачу: мониторить не только endpoint и контейнер, но и сам канал «агент-модель» как отдельный слой доверия.
Для русскоязычных команд, которые сейчас быстро собирают локальные copilot- и agent-сценарии на Ollama, vLLM и других self-hosted-компонентах, новость полезна как холодный душ. Уязвимость в NemoClaw показывает, что песочница сама по себе не спасает, если модельный сервер доступен из браузера, а его API живет без аутентификации. Следующий раунд проблем в agentic AI, похоже, будет не про красивые демо, а про то, насколько аккуратно компании умеют защищать связку из локального рантайма, сетевой конфигурации и доверенных прав, которые они так щедро раздают своим «автономным» помощникам.