Radar AI Avatar Transparent

פגיעות ב-NVIDIA NemoClaw מאפשרת השתלטות על סוכני AI מקומיים דרך דף אינטרנט

חוקרי חברת Oasis Security חשפו חולשה בכלי NVIDIA NemoClaw, סביבת הרצה פתוחה לסוכני בינה מלאכותית, המאפשרת לדף אינטרנט זדוני להשתלט על מופע Ollama המקומי שמריץ את הסוכן — בלי גניבת סיסמאות ובלי פישינג, רק מביקור בדף אחד. ההשתלטות מאפשרת להזריק הוראות נסתרות שנשמרות במודל ומופעלות בכל שיחה עתידית, כולל גישה למשאבים שהסוכן מורשה אליהם כמו מאגרי קוד וחשבונות ענן.

איור מושגי של סוכן בינה מלאכותית מקומי נפרץ דרך דף אינטרנט זדוני
מזהה לא פורסם מספר CVE נכון לכתיבת שורות אלה
מוצר וגרסאות מושפעות NVIDIA NemoClaw גרסה 0.0.34 ומטה; ב-Windows וב-WSL הבעיה עדיין פתוחה
חומרה (CVSS) לא פורסם
מנוצל בפועל לא — לפי Oasis Security אין דיווח על ניצול בשטח נכון ל-25 באוגוסט 2026
סטטוס תיקון תוקן ב-macOS ו-Linux בגרסה 0.0.35; ללא תיקון מלא ב-Windows/WSL

מה קרה

NemoClaw מריץ ברירת מחדל את Ollama עם ההגדרה OLLAMA_HOST=0.0.0.0:11434, שקושרת את שרת המודל לכל ממשקי הרשת במקום רק לכתובת המקומית. החוקרים הראו שבאמצעות טכניקת DNS rebinding — שבה כתובת הדומיין של התוקף "מתחלפת" בדפדפן לכתובת המקומית לאחר הטעינה הראשונית — ניתן לעקוף את הגנת ה-CORS ולפנות ישירות ל-API הלא מאובטח של Ollama.

דרך נקודת הקצה /api/create ניתן לשנות את תבנית השיחה (chat template) של המודל כך שהוראות זדוניות ייטמעו בכל הודעת מערכת עתידית — הרעלה ששורדת מכיוון שהיא פועלת אחרי שהסוכן כבר שלח את ההנחיה המקורית שלו. Oasis Security דיווחה על הפגיעות ל-NVIDIA לפני הפרסום.

נקודות לשים לב

  • אם אתם מריצים NemoClaw על macOS או Linux — עדכנו לגרסה 0.0.35 ומעלה.
  • ב-Windows ו-WSL אין עדיין תיקון מלא — ודאו שהשירות אינו חשוף מעבר לכתובת המקומית, ואל תפתחו את פורט 11434 ברשת המקומית או באינטרנט.
  • בדקו את הגדרת OLLAMA_HOST בכל סביבה שמריצה Ollama יחד עם סוכן AI, גם אם אינה משתמשת ב-NemoClaw ישירות — קישור לכל הממשקים הוא סיכון דומה.
  • אם הסוכן שלכם מחובר למאגרי קוד או חשבונות ענן, שקלו זאת כערוץ תקיפה נוסף — הרעלת תבנית שיחה עלולה להוביל להוראות נסתרות שמנצלות את ההרשאות האלה בלי שהמשתמש ישים לב.
  • אין עדיין דיווח על ניצול בשטח, אך מדובר בטכניקה שדורשת רק ביקור בדף אינטרנט אחד — כדאי לטפל בזה כעדיפות גם בלי אינדיקציה לניצול פעיל.

מקורות: The Hacker News · Security Boulevard

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.