2026年8月25日、Oasis SecurityはNVIDIA NemoClawの重大な脆弱性CVE-2026-65105を発表した。悪意のあるWebサイトを一度訪問するだけで、ローカルの大規模言語モデルサーバーを無制限に制御され、AIエージェントが攻撃者の指示に従うように書き換えられる。
NVIDIA NemoClawは、OpenShellサンドボックス内でOpenClaw AIエージェントを実行するためのツールである。
このツールは、推論バックエンドの一つとしてOllamaをサポートしている。開発者マシンのハードウェア上でモデルをローカル実行し、外部APIへのデータ送信を防ぐために構成される。
NemoClawはコンテナからホストのOllamaに到達させるため、`OLLAMA_HOST=0.0.0.0:11434`でバインドする。この設定により、Ollamaはすべてのネットワークインターフェースからアクセス可能になる。しかし、ユーザーには「localhost:11434で使用」と表示されるため、誤解を招く可能性がある。
OllamaのAPIには認証がない。代わりにCORSミドルウェアとHostヘッダー検証で保護されている。ただし、バインドアドレスがループバックでない場合、Host検証は完全にスキップされる。この状態では、DNSリバインディング攻撃によりCORSを回避できる。
攻撃者はOwnするドメインのDNS解決を変更し、ブラウザのリクエストをローカルのOllamaに誘導する。これにより、認証なしでフルアクセスが得られる。
攻撃者が行える最も影響の大きい行動は、モデルのチャットテンプレートを不正な指示で書き換えることである。システムプロンプトの上書きではエージェントの指示で上書きされるため効果がないが、テンプレートは推論時にすべてのメッセージに適用される。これにより、ユーザーのシステムプロンプトを隠蔽して攻撃者の命令を実行させることができる。
