NVIDIA NemoClaw CVE-2026-65105:单次网站访问即可劫持 AI agent 并持久投毒模型
Oasis Security 披露 NVIDIA NemoClaw 漏洞(CVE-2026-65105)。NemoClaw 将 Ollama 绑定到 0.0.0.0 禁用 Host 验证,结合 DNS rebinding 攻击者可完全控制本地模型服务器。最严重攻击是通过 /api/create 的 template 字段注入隐藏指令,绕过 agent 系统提示,持久化投毒模型。CVSS 未公布但影响为完全控制。NVIDIA PSIRT 已收到报告。
NVIDIA NemoClaw CVE-2026-65105
2026 年 8 月 26 日,Oasis Security 披露。
事件背景
NVIDIA NemoClaw 是将 Ollama 集成到 agent 系统的框架。Oasis Security 发现其存在严重安全缺陷,可将 Ollama 绑定到 0.0.0.0 并禁用 Host 验证,使本地模型服务器暴露于 DNS rebinding 攻击。
关键事实
| 项目 | 详情 |
|---|---|
| CVE 编号 | CVE-2026-65105 |
| 影响组件 | NVIDIA NemoClaw |
| 攻击向量 | DNS rebinding + /api/create template 注入 |
| 影响范围 | 完全控制本地模型服务器 |
| 持久化 | 可通过 template 字段注入持久化指令 |
| 披露方 | Oasis Security |
| 状态 | NVIDIA PSIRT 已收到报告 |
攻击机制
第一阶段:DNS rebinding 攻击
- NemoClaw 将 Ollama 绑定到 0.0.0.0(所有网络接口)
- 禁用 Host 头验证
- 攻击者网站通过 DNS rebinding 访问本地 Ollama API
第二阶段:模型投毒
- 通过 /api/create 的 template 字段注入隐藏指令
- 指令嵌入模型 system prompt
- 绕过 agent 系统提示
- 即使重启模型,投毒指令仍保留
影响分析
| 维度 | 影响 |
|---|---|
| AI Agent 安全 | 单次网站访问即可被劫持 |
| 模型完整性 | 可持久化投毒,绕过系统提示 |
| 本地部署 | 所有使用 NemoClaw 的本地部署受影响 |
| 供应链 | NVIDIA 官方框架出现严重漏洞 |
风险边界与后续观察
- 修复状态: NVIDIA PSIRT 已收到报告,等待补丁
- 检测难度: 投毒指令隐藏在 template 字段,不易发现
- 影响范围: 需评估所有使用 NemoClaw 的生产环境
- 长期风险: 类似架构缺陷可能存在于其他 agent 框架
AI Master 解读
核心事件
Oasis Security 披露 NVIDIA NemoClaw 严重漏洞。
行业影响
为什么重要: 这不是普通的配置错误,而是架构级安全缺陷。NemoClaw 将 Ollama 绑定到 0.0.0.0 并禁用 Host 验证,使任何网站可通过 DNS rebinding 攻击本地模型服务器。更严重的是,攻击者可通过 template 字段注入持久化指令,即使重启模型也保留后门。
影响分析:
| 维度 | 影响 |
|---|---|
| AI Agent 安全 | 单次网站访问即可被劫持 |
| 模型完整性 | 可持久化投毒,绕过系统提示 |
| 本地部署 | 所有使用 NemoClaw 的本地部署受影响 |
| 供应链 | NVIDIA 官方框架出现严重漏洞 |
AI Master 建议
立即检查是否使用 NemoClaw,升级到修复版本。评估本地模型是否被投毒,重建模型或清除 template 字段。
