olimposec.com
tema

#dns-rebinding

3 publicações marcadas com esta tag.

risco altoOS-2026-291 · 2026-08-25
0

Falha no NVIDIA NemoClaw permite envenenar modelo de IA local via página web maliciosa

Pesquisadores da Oasis Security encontraram uma configuração insegura em que o NemoClaw expõe a instância local do Ollama sem autenticação, permitindo que uma página web maliciosa use DNS rebinding para reescrever o modelo e plantar instruções ocultas que persistem em todas as conversas futuras do agente. Correções já saíram para macOS e Linux; Windows/WSL segue apenas com avisos.

Fonte ↗
risco altoOS-2026-243 · 2026-08-18CVE-2025-62593
0

CISA inclui falha do Ray, framework de IA distribuída, em catálogo de exploração ativa

A CISA adicionou ao catálogo KEV uma falha crítica (CVE-2025-62593, CVSS 9.4) no Ray, framework Python popular para computação distribuída de IA/ML, que permite execução remota de código via ataque de DNS rebinding disparado pelo navegador da vítima. A falha já vem sendo explorada por um botnet de DDoS e por uma campanha de cryptojacking (ShadowRay 2.0) contra clusters GPU não corrigidos; agências federais dos EUA têm até 20/08/2026 para aplicar a correção disponível na versão 2.52.0.

Fonte ↗
risco altoOS-2026-152 · 2026-08-05CVE-2026-41679
0

Falhas críticas no Paperclip permitem execução remota de comandos via importação de agentes de IA maliciosos

O Paperclip, control plane open source para orquestrar equipes de agentes de IA, tinha três falhas de segurança: uma execução remota de comandos com CVSS 10.0 explorável por atacante não autenticado via importação de um pacote de agente malicioso, um bypass de autenticação por DNS rebinding contra o modo local confiável, e exposição de dados de execução e detalhes do control plane por rotas de API sem autenticação adequada. Todas foram corrigidas na versão v2026.416.0.

Fonte ↗