Falha no NVIDIA NemoClaw permite envenenar modelo de IA local via página web maliciosa
Pesquisadores da Oasis Security encontraram uma configuração insegura em que o NemoClaw expõe a instância local do Ollama sem autenticação, permitindo que uma página web maliciosa use DNS rebinding para reescrever o modelo e plantar instruções ocultas que persistem em todas as conversas futuras do agente. Correções já saíram para macOS e Linux; Windows/WSL segue apenas com avisos.
O NemoClaw inicia o Ollama subjacente com a variável OLLAMA_HOST=0.0.0.0:11434, expondo a API do modelo em todas as interfaces de rede da máquina em vez de restringi-la ao loopback. A API na porta 11434 não exige autenticação e depende de duas camadas de middleware que, segundo a Oasis Security, podem ser contornadas via DNS rebinding a partir do navegador.
Com o rebinding, uma página web maliciosa comum consegue fazer o navegador da vítima se conectar diretamente à API local do Ollama, mesmo respeitando nominalmente a same-origin policy. O passo seguinte é o mais grave: o atacante chama o endpoint /api/create para reescrever o template Go que processa as mensagens do modelo, efetivamente envenenando o modelo em si, e não apenas uma única resposta. A partir daí, toda conversa subsequente do agente carrega instruções ocultas plantadas pelo atacante, invisíveis para quem consome a API.
Isso é mais insidioso que uma injeção de prompt pontual: o comprometimento sobrevive a reinícios do processo porque está gravado no próprio artefato do modelo local, não em uma sessão de conversa. Também derruba a suposição comum de que serviços de IA rodando em localhost estão protegidos por padrão só por não estarem expostos publicamente — o vetor de entrada aqui é qualquer aba aberta no navegador da máquina, não a rede externa.
A correção chegou de forma desigual: macOS e Linux foram corrigidos na v0.0.35, enquanto Windows e WSL só receberam avisos adicionais na v0.0.34, sem correção definitiva até o momento do relato. A v0.0.106 introduziu validação de binding que rejeita daemons que não estejam em loopback, fechando a classe de falha na raiz para quem atualizar.