AI安全案例分析 |NVIDIANemoClaw聊天模板投毒漏洞

admin 2026-09-04 04:49:06 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: NVIDIANemoClaw框架存在高危漏洞CVE-2026-65105,CVSS评分8.1。攻击者通过恶意网页利用DNS重绑定绕过同源策略,访问本地OllamaAPI并篡改模型聊天模板,实现持久化投毒,完全接管AI智能体。该攻击隐匿性强、持久性突出,可滥用智能体权限造成数据泄露等严重后果。案例警示AI基础设施需遵循默认安全原则,避免为便利性牺牲安全性。 综合评分: 85 文章分类: AI安全,漏洞分析,WEB安全,红队


AI安全案例分析 | NVIDIA NemoClaw聊天模板投毒漏洞

原创

天元实验室 天元实验室

M01N Team

2026年9月1日 18:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

概述

2026年8月,Oasis Security披露了NVIDIA NemoClaw框架中的一个高危漏洞(CVE-2026-65105,CVSS 3.1评分8.1)。该漏洞允许攻击者通过一张恶意网页,在用户无任何感知的情况下,完全接管本地Ollama模型服务,并向AI模型植入持久化隐藏指令。截至披露日,尚未发现该漏洞被用于真实攻击的报告。

01 漏洞背景

该漏洞的根本诱因,是NemoClaw为打通容器化沙箱与宿主机网络而采取的特定配置策略。NemoClaw是NVIDIA的开源参考栈,用于在OpenShell沙箱环境中部署OpenClaw等AI智能体。为了支持本地推理,NemoClaw选用Ollama作为推理后端之一。OpenShell沙箱运行于Docker容器内,而Ollama默认仅监听127.0.0.1回环地址,导致容器无法直接访问。而为了解决连通问题,NemoClaw在Windows宿主机上以OLLAMA_HOST=0.0.0.0:11434启动Ollama,将其绑定至所有网络接口;这一改动使原本受限于本地回环的无认证API暴露于任何能访问该机器IP及端口的设备。更值得警惕的是,安装期间NemoClaw向开发者显示的提示仍为“Using Ollama on localhost:11434”,极易让人误以为服务处于受保护状态。

02 攻击链条

攻击者的操作可以归纳为层层递进的三个阶段。

第一阶段:浏览器侧绕过与本地API访问

受害者打开攻击者控制的网页后,页面中的JavaScript脚本启动DNS重绑定攻击。该脚本先将攻击者注册的域名解析至攻击者服务器,顺利通过浏览器的同源检查,随后将DNS记录切换为127.0.0.1。由于浏览器以域名为同源判定依据,后续请求仍被视为同源,从而规避了CORS限制;同时,因Ollama已绑定至0.0.0.0,API的Host头校验亦被跳过。就这样,脚本成功获得对本地Ollama API的无认证访问权限。

第二阶段:模型模板获取与投毒

攻击者调用/api/show接口获取当前模型的聊天模板结构,据此构造一份被篡改的Go模板,在原有模板的每一条系统消息后追加隐藏指令。之后,通过/api/create接口将该修改后的模板写入模型定义。该操作作用于模型层的属性,而非对话层的内容,因此不会在正常交互中留下明显痕迹。

第三阶段:持久化控制生效

自此以后,该模型的每一轮对话、每一个新会话都会在推理时自动执行攻击者植入的隐藏指令。即便智能体主动发送自己的系统提示词,被篡改的模板仍会在系统消息之后追加攻击者指令。由于模板属于模型层面的静态属性,API调用方完全不可见,客户端既无法检测也无法阻止这一行为。

然而,投毒仅是该漏洞赋予攻击者的众多能力之一。DNS重绑定成功后,攻击者实际上获得了对Ollama全部API端点的无限制访问,这意味着他们还可以实施推理滥用、资源耗尽、信息窃取乃至账户冒用等更为广泛的恶意操作。

| | | | | | — | — | — | — | | 操作类别 | 接口方法 | 端点 | 具体影响 | | 推理滥用 | POST | /api/generate | 在受害者GPU上运行任意提示词,消耗算力 | | POST | /api/chat | 在受害者硬件上执行聊天补全 | | POST | /v1/chat/completions | 以OpenAI兼容接口进行推理调用 | | 破坏性操作 | POST | /api/create | 覆盖已有模型或修改模型配置(用于投毒) | | POST | /api/pull | 下载任意模型,可填满磁盘空间 | | POST | /api/push | 将模型推送至ollama.com,可能冒用受害者账户 | | DELETE | /api/delete | 删除受害者本地的模型文件 | | POST | /api/signout | 强制受害者退出ollama.com登录状态 | | 侦查行为 | GET | /api/tags | 获取所有已安装模型的名称、大小、系列及量化等级 | | GET | /api/version | 获取Ollama精确版本号,便于针对性攻击 | | POST | /api/show | 完整导出模型细节,包括系统提示词、模板、许可证等 | | POST | /api/me | 获取机器主机名、公钥,若已登录则泄露用户名 |

攻击者能够执行的API操作一览

03 威胁与后果评估

该攻击的破坏力体现于多个维度。

其一,隐匿性极强。受害者仅需浏览网页,攻击全程在后台静默完成,无弹窗、无报错。篡改后的模型模板不会改变模型名称、大小或其他元数据,也不在对话记录或日志中留下可辨识的异常,运维人员和终端用户均难以察觉。

其二,持久性突出。传统提示词注入只影响单次会话,会话结束即失效;但模板投毒是对模型定义层的结构性更改,污染后的模板会在所有后续推理请求中自动附加隐藏指令,跨会话、跨重启、跨模型重载均无法消除。任何系统提示重置或对话清理都无法清除这一后门。

其三,权限滥用风险巨大。AI智能体通常被授予代码执行、文件读写、访问源代码仓库及云服务凭证等高危权限。沙箱机制仅能保护宿主机免受智能体破坏,但攻击者并非突破沙箱,而是直接接管了智能体本身,从而继承其全部工具和权限。结合前表中的破坏性操作和侦察行为,攻击者可以构建更为完整的攻击链路,造成更严重的资源破坏或数据外泄。被暗中操控的智能体可能被用于向代码库植入漏洞、推荐恶意依赖包、隐蔽外泄敏感数据,或执行任何其权限允许的操作。

04 案例总结与安全启示

本案例折射出AI基础设施安全中一类典型困境:为便利性而牺牲安全性的配置决策,与既有的攻击技术相结合,就足以产生严重的安全后果。

与传统攻击相比,该攻击将目标从应用层下沉至基础设施层。以往针对AI的提示注入仅作用于单次对话输入,影响有限且可被后续对话覆盖;而该攻击直接篡改模型定义层的聊天模板,相当于在模型的底层埋设后门,影响该模型所有后续使用场景。既然攻击者只需控制沙箱内部的智能体,甚至不需要突破沙箱,那么沙箱隔离也就变得形同虚设了起来。

本案例更提醒业界重视AI开发框架中“默认安全”原则的缺失。NemoClaw为解决容器连通性,选择绑定0.0.0.0,这一做法虽然实现功能目标,却重新引入了已知漏洞(CVE-2024-28224)。开发框架为了便利降低安全门槛时,每一个下游部署都将继承相应的风险。随着AI智能体被赋予越来越广泛的系统访问权限和工具调用能力,这类基础设施层的安全缺陷必将引发更严重的连锁后果。

关于 AISS 安全智链社区

本案例已收录至 AISS 安全智链社区案例库,社区地址:https://aiss.nsfocus.com/#/

参考链接

[1] Oasis Security. Drive-By Agent Hijacking: One Website Visit, Persistent Model Poisoning. Cyera Research, 2026-08-25. https://www.cyera.com/research/nemoclaw-one-website-visit-to-hijack-your-ai-agent

[2] The Hacker News. A Malicious Webpage Could Poison Your Local AI Model Behind NVIDIA NemoClaw. 2026-08-25. https://thehackernews.com/2026/08/a-malicious-webpage-could-poison-your.html

[3] Cloud Security Alliance AI Safety Initiative. DNS Rebinding in NemoClaw Enables Persistent Model Poisoning. 2026-08-27. https://labs.cloudsecurityalliance.org/research/csa-research-note-nvidia-nemoclaw-model-poisoning-20260827-c/

[4] 4sysops. NVIDIA NemoClaw flaw could poison local AI agents from a single malicious webpage. 2026-08-25. https://4sysops.com/archives/nvidia-nemoclaw-flaw-could-poison-local-ai-agents-from-a-single-malicious-webpage/

绿盟科技天元实验室专注于新型实战化攻防对抗技术研究。

研究目标包括:漏洞利用技术、防御绕过技术、攻击隐匿技术、攻击持久化技术等蓝军技术,以及攻击技战术、攻击框架的研究。涵盖Web安全、终端安全、AD安全、云安全等多个技术领域的攻击技术研究,以及工业互联网、车联网等业务场景的攻击技术研究。通过研究攻击对抗技术,从攻击视角提供识别风险的方法和手段,为威胁对抗提供决策支撑。

M01N Team公众号

聚焦高级攻防对抗热点技术

绿盟科技蓝军技术研究战队

官方攻防交流群

网络安全一手资讯

攻防技术答疑解惑

扫码加好友即可拉群


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:M01N Team 天元实验室 天元实验室《AI安全案例分析 | NVIDIA NemoClaw聊天模板投毒漏洞》

评论:0   参与:  0