CVE-2026-65105:NVIDIA NemoClaw AI 代理曝 DNS Rebinding 漏洞,恶意网页可远程毒化本地 Ollama 模型模板

Cyera(已收购 Oasis Security)公开披露 NVIDIA NemoClaw 框架中的高危漏洞 CVE-2026-65105,CVSS v3.1 评分 8.1(High)。该漏洞利用 NemoClaw 启动 Ollama 时使用 OLLAMA_HOST=0.0.0.0:11434 的配置缺陷,让 Ollama 完全暴露在所有网卡接口上且跳过 Host header 校验,攻击者只需诱导受害者访问一个恶意网页,便可通过 DNS Rebinding 直接对本地 Ollama 发起请求,并写入持久化的恶意提示词模板,影响每一次后续会话。NemoClaw 主要用于在本地运行 OpenClaw 类 AI 智能体,常见于研发与开发工具链场景,其后果远不止单个应用被攻陷。

事件概述

漏洞编号:CVE-2026-65105,由 Cyera 研究员 Elad Luz 等公开披露。
CVSS v3.1 评分:8.1(NVIDIA 官方评级),攻击向量 AV:N、攻击复杂度 AC:H、所需权限 PR:N、用户交互 UI:R、范围 Scope Changed。
披露日期:2026 年 8 月 25 日;NVIDIA 同步发布安全更新。
影响版本:NemoClaw 0 至 0.0.25。
修复版本:NemoClaw 0.0.35(macOS/Linux),Windows / WSL 当前尚无补丁。
已知在野利用:Cyera 已发布完整 PoC 视频与多份公开分析,公开利用门槛被显著降低。

技术细节

NemoClaw 在其 OpenShell Docker 沙箱内运行 OpenClaw AI 智能体,并依赖本地 Ollama 服务做推理。当 OpenShell 容器与宿主 Ollama 通信时,因容器内部无法访问宿主 loopback,NemoClaw 启动 Ollama 时强制使用 OLLAMA_HOST=0.0.0.0:11434,让 Ollama 监听全部网卡。这意味着局域网同网段设备、任何能进入宿主网络命名空间的对象都可以访问到 Ollama API。

Ollama API 本不要求身份认证,原本依赖 CORS 头白名单与 Host header 校验阻止浏览器跨域调用。Cyera 发现,一旦 Ollama 绑定到非 loopback 地址,Host header 校验会被完全跳过,只剩 CORS 兜底。而浏览器侧的同源策略键是 hostname 不是 IP,这意味着 DNS Rebinding 可以巧妙绕开 CORS:

  • 受害者先访问 attacker.com,DNS 解析到攻击者服务器并加载恶意 JS;
  • 页面轮询发起 HTTP 请求时,attacker.com 的 TTL 过期并重新解析,但这次解析到 127.0.0.1
  • 浏览器认为域名仍是 attacker.com(同源),但请求实际命中本地 Ollama;
  • Ollama 接受请求,攻击者获得完整 API 访问:列举模型 / 删除模型 / 上传新模型 / 拉取系统资源 / 上传任意 Go 模板。
  • 最危险的能力来自模型层:通过 /api/show 拉取目标模型的现有 Go 模板,在其中嵌入隐藏指令,再用 /api/create 写回。因为模板位于模型元数据层而非会话层,OpenClaw 自己的系统提示无法覆盖模板注入。这种污染对会话不可见、对运维不可见、对终端用户不可见,可贯穿整个模型生命周期并影响所有未来会话的输出。

    影响评估

    本地 AI 智能体通常具备文件系统、Shell、源代码仓库与云凭证的访问权限。一旦模型被毒化,攻击者可诱导智能体静默执行以下行为:

    • 在代码评审环节弱化安全告警,向代码库注入漏洞;
    • 推荐并安装攻击者控制的恶意 npm/pip/dock 依赖,构建软件供应链投毒;
    • 通过现有工具能力外发敏感文件、API Key、OAuth Token;
    • 将攻击者指令伪装成系统提示,长期潜伏到下一次 “重新拉取模型” 为止。

    由于污染发生在模型模板层而非当前会话,常规的”清空会话”操作无法清除,必须重新拉取模型或重装 NemoClaw。同时,安全审计工具若仅比对模型 hash 而忽略模板 hash,也会失明。

    修复建议

    • 立即升级:macOS/Linux 用户立即升级至 NemoClaw 0.0.35;Windows/WSL 用户暂时通过手动 OLLAMA_HOST=127.0.0.1:11434 ollama serve 强制 loopback 绑定;
    • 网络隔离:使用防火墙(iptables/nftables)限制 11434 端口仅 loopback 监听;
    • 关闭浏览器风险面:避免在运行 NemoClaw 的开发机上同时浏览不可信网页,或使用专用浏览器配置文件;
    • 模板完整性校验:部署时对每个模型的 Go 模板做哈希存档,运行时定期比对,发现偏差立即告警;
    • 日志与告警:监控 Ollama /api/create/api/push 异常调用与模型指纹变化;
    • 智能体权限收敛:把 AI 代理的 Tool 权限、MCP 集成、网络出口能力严格控制到最小必要范围,污染后的损失面取决于智能体权限;
    • 提示词注入演练:在 SOC/SIEM 中加入 “AI 智能体异常输出” 场景,定期红队演练模型毒化场景。

    参考来源

  • CSO Online 原始报道:NemoClaw’s AI can be poisoned through a browser tab
  • AI Governance Institute 分析:CVE-2026-65105 模型污染
  • Cyera 官方漏洞摘要:NVIDIA NemoClaw Flaw
  • NVIDIA PSIRT 公告:NVD CVE-2026-65105