NemoClaw: با یه بازدید از سایت، ایجنت هوش مصنوعیتون مسموم میشه
خلاصهٔ کاملتر
محققهای Cyera گزارش دادن که NemoClaw، ابزار انویدیا برای اجرای ایجنت OpenClaw داخل سندباکس OpenShell، یه آسیبپذیری داره که با شناسهی CVE-2026-65105 ثبت شده. کافیه قربانی یه صفحهی وب مهاجم رو باز کنه تا مهاجم کنترل کامل و بدون احراز هویت سرور مدل محلی رو به دست بیاره. یافتهها قبل از انتشار به تیم PSIRT انویدیا گزارش شده.
ریشهی ماجرا یه تصمیم شبکهایه. برای اینکه سندباکس داخل داکر بتونه به Ollama روی هاست وصل شه، NemoClaw اون رو با OLLAMA_HOST=0.0.0.0:11434 بالا میآره، یعنی روی همهی اینترفیسها. Ollama روی پورت 11434 هیچ احراز هویتی نداره و فقط به دو لایه تکیه میکنه: بررسی هدر Origin (همون CORS) و اعتبارسنجی هدر Host. نکته اینه که وقتی آدرس bind لوپبک نباشه، بررسی Host کلاً رد میشه.
اینجا DNS rebinding وارد میشه، یعنی مهاجم دامنهی خودش رو اول به سرور خودش و بعد به آدرس محلی قربانی resolve میکنه. مرورگر same-origin رو بر اساس نام دامنه میسنجه نه IP، پس درخواستهای جاوااسکریپتِ صفحه به Ollama محلی میرسن و از CORS هم رد میشن، چون Origin و Host هر دو همون دامنهی مهاجمن. از این نقطه کل API بازه: اجرای پرامپت روی GPU قربانی، لیست مدلها، حذفشون، و بیرون کشیدن hostname و کلید عمومی دستگاه.
جالبترین بخش گزارش، جاییه که مهاجم دستورش رو میکاره. تزریق فیلد system جواب نمیده، چون ایجنت پرامپت سیستمی خودش رو میفرسته و روش رو میگیره. ولی endpoint /api/create یه فیلد template هم قبول میکنه؛ همون Go template که تعیین میکنه پیامها قبل از رسیدن به مدل چطور به متن خام تبدیل شن. مهاجم قالب اصلی رو با /api/show میگیره، متن خودش رو لای اون میذاره و بقیهی رفتار مدل دستنخورده میمونه.
نتیجهش یه مسمومیت موندگاره: روی همهی گفتگوهای بعدی اثر میذاره، پرامپت سیستمی کلاینت حریفش نمیشه، و اسم و اندازه و متادیتای مدل هم عوضنشده به نظر میرسه. به نوشتهی محققها سندباکس OpenShell جلوی خرابکاری روی خود ماشین رو میگیره، ولی دامنهی خسارت رو دسترسیهای خود ایجنت تعیین میکنه: مخزن کد، CI/CD، APIهای داخلی و MCP سرورها.
نکات کلیدی:
- باگ با شناسهی CVE-2026-65105 ثبت شده و NemoClaw انویدیا رو هدف میگیره.
- NemoClaw موقع نصب پیام Using Ollama on localhost:11434 رو نشون میده، ولی سوکت واقعاً روی 0.0.0.0 بازه.
- وقتی Ollama به یه آدرس غیرلوپبک bind شه، اعتبارسنجی هدر Host کامل رد میشه و فقط CORS میمونه.
- تزریق فیلد system بیاثره؛ چیزی که کار میکنه دستکاری فیلد template از راه /api/createه.
- باز شدن روی 0.0.0.0 جدا از این حمله، Ollama رو به کل شبکهی محلی هم در معرض دید میذاره.




