NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen

Autor: Veröffentlicht 6 min de lectura 0 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben wird, die eine von einem Angreifer kontrollierte Webseite ermöglicht, ohne Authentifizierung eine lokale Instanz von Olama zuzugreifen und die "Chat Template" des Modells zu ändern, um versteckte Anweisungen einzufügen, die in nachfolgenden Gesprächen bestehen. Oasis Security sagt, dass es das Problem an das NVIDIA PSIRT Team vor der Veröffentlichung gemeldet hat; es gibt laut Bericht keine CVE-Kennung, weder eine Reihe von betroffenen Versionen noch eine von Oasis angegebene parcheed Version. Bis zum 25. August 2026 wurde keine Feldausbeutung gemeldet.

Wie die Angriffskette technisch funktioniert (technische Erklärung): Der Vektor nutzt zwei konkrete Tatsachen: erstens, dass NemoClaw Olama mit OLLAMA starten kann _ HOST = 0.0.0: 11434, was den Inferenz-Service auf alle Schnittstellen anstatt nur von Loopback hören lässt; zweitens, dass die API im Port 11434 nicht Authentifizierung erfordert und sein Schutz vor Web-Ursprüngen von Host / Origin-Checks und einer tokenisierten Proxy abhängt, die in einigen Einstellungen nicht vorhanden ist.

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Bild generiert mit IA.

Mit der so angezeigten API kann ein Angreifer eine Website bedienen, die zuerst von seiner legitimen Domain reagiert und dann, mittels einer Technik vonDNS-Verweigerung, macht diese Domain auf 127.0.0.1. Der Browser behält die gleiche Quell-Richtlinie (same-origin) und, wenn der Server den Host oder Origin nicht richtig wertet, wird der Browser Anfragen senden, die die Olama API akzeptiert, als ob sie aus derselben Quelle stammen. Von dort aus die Anfrage/ api / erstellenSie können schreiben Gehen Sie Vorlage, die ändert, wie strukturierte Nachrichten sind rendezvous; die bösartige Vorlage kann Text zu jeder Systemnachricht in Bezugszeit hinzufügen, und diese Änderung wird auf Modellebene gespeichert, unsichtbar für spätere Kunden, die die API verwenden.

Was in der Software bestätigt wurde: Public Reviews of the NemoClaw Repository zeigen, dass die August-Version eine Überprüfung (v0.0.106) hinzugefügt, die verhindert, dass der lokale Proxy beginnt, wenn es erkennt, dass das Backend Olama mit einer nicht-loopback-Schnittstelle verknüpft ist - aber diese Prävention deckt nicht alle Ausführungswege. Insbesondere die Windows-Host / Wsl / Docker Desktop-Route verwendet, um Daemon von Containern zuzugreifen, setzt in der Regel OLLAMA _ HOST = 0.0.0.0, um diese Zugänglichkeit zu ermöglichen, und NemoClaw startet nicht den Proxy auf diesen Straßen. Darüber hinaus wurde im Repository keine Validierung der Integrität der Chatvorlage gefunden, um Remote-Änderungen der Vorlage zu verhindern.

Praktische Auswirkungen: Wenn die Kette auf einer Zielmaschine gespielt wird, könnte eine einfache böswillige Website, die im Browser des lokalen Benutzers geöffnet wurde, die Kontrolle über den Olama Agenten übernehmen, der OpenClaw / OpenShell / NemoClaw bedient. Die Folgen sind: Beharrlichkeit von schädlichen Anweisungen im Modellverhalten (Handling zukünftige Antworten), indirekte Ausführung von Werkzeugen, die der Agent angeschlossen hat (z.B. Anrufe an lokale Ausführbare oder Drittanbieter-APIs), Exfiltration von lokalen Daten und die Schaffung von "abgeleiteten" Agenten, die als Drehpunkt in der Umgebung des Bedieners wirken. Die Operation erfordert nicht, dass die API aus dem externen Netzwerk zugänglich ist: es genügt, dass der lokale Browser 11434 Port bei localhost erreicht.

Was bestätigt wird und was unsicher ist: Bestätigt: die Existenz der Methode (verbindlich auf 0.0.0.0 + Mangel an Authentifizierung + DNS-Rerendering) und dass NemoClaw Boot-Straßen präsentiert, die den Daemon auf bestimmten Plattformen zugänglich lassen; auch bestätigt, dass eine Template-Modifikation auf Modellebene bestehen kann. Unsicher / geschätzt: Welche Browser und spezifische Versionen in der Praxis anfällig sind (der Bericht gibt nicht an, gegen welchen Browser / Betriebssystem die Kette überprüft wurde), und ob es eine aktive Ausbeutung in realen Umgebungen jenseits von Labortests gibt. Es gibt auch keine öffentliche Liste von betroffenen Versionen oder einen offiziellen Patch, der von Oasis in seiner ersten Mitteilung angezeigt wird.

Spezifische und nachprüfbare Maßnahmen der Betreiber(mit Leichtigkeit und Wirkung geordnet):

1) Überprüfen Sie, ob Ihre lokale Olama-Instanz bei 0,0.0.0 zuhört und, wenn ja, ändern Sie es zu Loopback. In Linux-Systemen zum Beispiel:ss -ltnp-124; grep 11434oderNetstat -plntund überprüfen Sie die Spalte "Lokale Adresse". Wenn 0.0.0: 11434 erscheint, rekonfigurieren Sie die Diensteinheit zum ExportOLLAMA _ HOST = 127.0.0.1: 11434und den Dienst neu starten.

2) Blockieren Sie den Zugriff auf 11434 von nicht-loopback Netzwerk-Schnittstellen mit Firewall-Regeln (z.B. iptables / nftables oder Windows Firewall-Regeln), um LAN- oder Internetverbindungen zu verhindern. Dies mindert zufällige Expositionen, auch wenn die Umgebungsvariable nicht sofort korrigiert wird.

3) Überprüfen Sie die Docker Desktop / WSL2-Konfiguration unter Windows: erlauben Sie nicht, dass Container oder WSL über host.docker auf den Daemon im Host zugreifen. intern oder öffentlich verbindlich, wenn nicht unbedingt erforderlich. In Umgebungen, in denen eine solche Konnektivität unerlässlich ist, wenden Sie zusätzliche Kontrollen an (lokale Firewall, widerrufen Sie den Zugang zu kritischen Werkzeugen, führen Sie den Agenten in isolierten VM).

4) Begrenzen Sie die Fähigkeit des Agenten: reduzieren oder deaktivieren Sie die Tools und Call-Fähigkeiten auf APIs / ausführbar, dass der Agent aufrufen kann. Behandeln Sie Modelle und ihre Umgebungen als Komponenten, die kompromittiert werden können; vertrauen Sie nicht der Isolation der Sandbox, um Geheimnisse zu schützen oder auf kritische Infrastruktur zugreifen.

5) Vorlagen und Modelle nach Verdacht prüfen: siehe die Verwaltungs-API (/ api / Showoder andere dokumentierte Verwaltungsrouten), um Änderungen in Vorlagen und Modellkontexten zu erkennen. Wenn Sie unerwartete Vorlagen erkennen, wiederherstellen aus einer sicheren Kopie oder retrain / reimplementieren Sie das Modell und drehen Anmeldeinformationen / Schlüssel, die der Agent verwenden könnte.

6) Nach den Veröffentlichungen des Lieferanten: Obwohl Oasis Security NVIDIA gemeldet hat, ist das Fehlen einer CVE oder eines klaren Patches erforderlich, dass die Betreiber sowohl dem NemoClaw-Repository als auch den Olama-Notizen folgen und die von den verantwortlichen Teams empfohlenen Patches oder Konfigurationsänderungen anwenden. Siehe die offizielle Dokumentation von Olama zur sicheren Konfiguration und zum Schutz vor DNS-Reklining: https: / ollama.com / docs. Um die technische Bedrohung des DNS-Reklinings zu verstehen und in Webanwendungen zu mildern, siehe OWASP-Dokumentation: https: / / owasp.org / www-community / attacks / DNS _ Rebinden.

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Bild generiert mit IA.

Empfehlungen für Endnutzer und Entwickler: Benutzer: nicht öffnen unbekannte oder unzuverlässige Seiten auf Maschinen, wo lokale Agenten entwickelt oder ausgeführt werden; schließen Sie unnötige Registerkarten und vermeiden Sie laufende Browser mit hohen Privilegien. Entwickler / Betreiber: benötigen Authentifizierung in der Inference API, validieren Sie den Host-Header auf dem Server (unter nur autorisierte Werte) und fügen Sie Integritätskontrollen auf Modell-Chat und Metadaten-Vorlagen hinzu, um sicherzustellen, dass administrative Änderungen aufgezeichnet und rezensierbar sind. Host / Origin Validierungen und die Implementierung von Tokenization / Proxy sollte auf allen Bereitstellungsrouten, einschließlich WSL und Docker Desktop-Umgebungen arbeiten.

Zusätzlicher Kontext und Lesen: Die Technik der "Pflanzung" Anleitungen, die Eingabeaufforderungen bearbeiten, wurde zuvor in anderen Agentenprojekten dokumentiert. Darüber hinaus besteht die klassische Minderung für DNS-Reklining-Angriffe darin, den Host auf dem Server zu überprüfen und die Bindung an das Loopback einzuschränken, Maßnahmen, die bereits in früheren Olama-bezogenen Mitteilungen empfohlen wurden.

Kurzum, es gibt eine plausible und dokumentierte Kette für einen lokalen Browser, mit DNS-Reklining und einer Oflame API verknüpft mit 0,0.0.0 ohne Authentifizierung, Chat-Vorlagen zu ändern und das anhaltende Verhalten eines Agenten zu ändern. Das Gesetz über die Einrichtung von Bindungen, die Anwendung von Firewall-Regeln und Limit-Agent-Fähigkeiten reduziert das Risiko des Betriebs bis zu einem Patch und offiziellen Hinweisen für alle Bereitstellungsrouten.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.