PT-2026-81516 · Ollama+1 · Ollama+1
CVE-2026-65105
·
Publicado
2026-08-25
·
Atualizado
2026-09-05
CVSS v3.1
8.1
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
NVIDIA NemoClaw versões 0.0.0 a 0.0.25
Description
O NVIDIA NemoClaw para Linux contém uma falha em sua configuração de servidor de inferência que permite que um invasor remoto acesse o serviço de inferência sem autenticação. Em configurações afetadas, o software inicia o Ollama usando a variável
OLLAMA HOST definida como 0.0.0.0:11434, fazendo com que o serviço escute em todas as interfaces de rede e desative a validação do Host-header.Um invasor pode explorar isso induzindo a vítima a visitar um site malicioso e utilizando DNS rebinding—uma técnica onde um nome de domínio é manipulado para resolver para um endereço IP local—para burlar os controles de segurança do navegador e se comunicar com a API local do Ollama. Isso permite que o invasor execute ações não autorizadas, como enumerar, baixar ou excluir modelos, e consumir recursos de GPU.
O impacto mais crítico é o envenenamento persistente do modelo através do endpoint
/api/create. Um invasor pode modificar o template de chat em Go do modelo, que controla como os prompts são renderizados. Ao inserir instruções ocultas nesse template, o invasor pode manipular o comportamento do agente de IA em conversas futuras, mesmo que a sessão seja reiniciada ou um novo prompt de sistema seja fornecido. Dependendo das permissões do agente, isso pode levar à geração de código inseguro, supressão de avisos de segurança ou divulgação de informações sensíveis acessíveis ao agente.Recommendations
Atualize o NVIDIA NemoClaw para a versão 0.0.35.
Vincule o Ollama à interface de loopback em vez de
0.0.0.0, a menos que o acesso do container seja estritamente necessário.
Restrinja o acesso de rede à porta 11434 usando um firewall de host.
Compare os templates de modelos instalados com uma configuração conhecida e confiável usando um dump do /api/show para detectar envenenamento.
Limite as permissões concedidas aos agentes de IA, restringindo especificamente o acesso a sistemas de SCM, CI ou MCP de produção até que o endpoint de inferência esteja seguro.Correção
DoS
LPE
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nemoclaw
Ollama