Μια σοβαρή αδυναμία ασφαλείας στο NVIDIA NemoClaw θα μπορούσε να επιτρέψει σε μια κακόβουλη ιστοσελίδα να αποκτήσει πρόσβαση (χωρίς έλεγχο ταυτότητας) στην τοπική εγκατάσταση του Ollama που χρησιμοποιείται από έναν AI agent. Η ανακάλυψη έγινε από την Oasis Security και δημιουργεί ανησυχίες όχι μόνο για την προστασία του ίδιου του μοντέλου, αλλά και για τα εργαλεία και τις δυνατότητες στις οποίες έχει πρόσβαση ένας αυτόνομος πράκτορας τεχνητής νοημοσύνης.

Η έρευνα κοινοποιήθηκε στο The Hacker News πριν από τη δημοσίευσή της και είχε ήδη διαβιβαστεί στην ομάδα PSIRT της NVIDIA. Μέχρι τις 25 Αυγούστου 2026 δεν υπήρχαν ενδείξεις πραγματικής εκμετάλλευσης, ενώ η ευπάθεια δεν είχε λάβει αναγνωριστικό CVE.
Το πρόβλημα βρίσκεται στην έκθεση του Ollama
Το NemoClaw αποτελεί open source reference stack της NVIDIA για την εκτέλεση AI agents, όπως το OpenClaw, μέσα σε απομονωμένα περιβάλλοντα OpenShell. Ένα από τα υποστηριζόμενα inference backends είναι το Ollama, το οποίο επιτρέπει την τοπική εκτέλεση μοντέλων τεχνητής νοημοσύνης.
Σύμφωνα με την Oasis Security, το πρόβλημα προκύπτει επειδή το NemoClaw ρυθμίζει το Ollama με την παράμετρο OLLAMA_HOST=0.0.0.0:11434. Με αυτή τη ρύθμιση, ο διακομιστής ακούει σε όλες τις διεπαφές δικτύου αντί να περιορίζεται αποκλειστικά στην τοπική διεύθυνση του υπολογιστή.
Αυτό μπορεί να δημιουργήσει μια κρίσιμη διαδρομή επίθεσης, ιδιαίτερα όταν η αλληλεπίδραση πραγματοποιείται μέσω browser.
Η επίθεση μέσω DNS rebinding
Το ενδιαφέρον της συγκεκριμένης περίπτωσης βρίσκεται στη χρήση DNS rebinding. Η τεχνική επιτρέπει σε μια κακόβουλη ιστοσελίδα να αλλάξει την αντιστοίχιση ενός domain, ώστε αρχικά να επικοινωνεί με τον διακομιστή του επιτιθέμενου και στη συνέχεια με μια τοπική υπηρεσία που λειτουργεί στον υπολογιστή του θύματος.
Δείτε επίσης: Η Nvidia μετατρέπει το OpenClaw στην επιχειρηματική πλατφόρμα NemoClaw
Στην περίπτωση του NemoClaw, η διαδικασία μπορεί να οδηγήσει το πρόγραμμα περιήγησης στο τοπικό API του Ollama στη θύρα 11434. Το API δεν διαθέτει από μόνη της μηχανισμό ελέγχου ταυτότητας, ενώ η προστασία βασίζεται σε ελέγχους που μπορούν να παρακαμφθούν όταν ο διακομιστής είναι δεσμευμένος στη διεύθυνση 0.0.0.0.
Έτσι, μια ιστοσελίδα που ελέγχεται από εισβολέα μπορεί να επιχειρήσει να επικοινωνήσει με τοπικές υπηρεσίες χωρίς ο χρήστης να αντιληφθεί τι συμβαίνει στο παρασκήνιο.
Από την πρόσβαση στην αλλοίωση του μοντέλου
Η επίθεση δεν σταματά στην πρόσβαση στο API. Σύμφωνα με την έρευνα, ο επιτιθέμενος μπορεί να χρησιμοποιήσει το endpoint /api/create για να τροποποιήσει το chat template ενός μοντέλου.
Το συγκεκριμένο πρότυπο καθορίζει τον τρόπο με τον οποίο τα δομημένα μηνύματα μετατρέπονται σε μορφή που μπορεί να επεξεργαστεί το μοντέλο. Με την εισαγωγή κακόβουλου περιεχομένου, οι οδηγίες του εισβολέα μπορούν να ενσωματώνονται στις επόμενες διαδικασίες inference.
Το ιδιαίτερα ανησυχητικό στοιχείο είναι η διάρκεια της επίδρασης. Η τροποποίηση μπορεί να παραμένει ενεργή σε μεταγενέστερες συνομιλίες, ακόμη και όταν ο AI agent χρησιμοποιεί το δικό του system prompt. Με άλλα λόγια, ο χρήστης μπορεί να αλληλεπιδρά με έναν φαινομενικά κανονικό πράκτορα χωρίς να γνωρίζει ότι το μοντέλο έχει τροποποιηθεί σε βαθύτερο επίπεδο.
Γιατί ένας AI agent είναι διαφορετική περίπτωση
Η Oasis Security επισημαίνει ότι το sandboxing προστατεύει κυρίως το endpoint. Όταν όμως ένας πράκτορας καταληφθεί, η απειλή μπορεί να επεκταθεί στα εργαλεία και στις δυνατότητες που διαθέτει.
Αυτό διαφοροποιεί την επίθεση από μια παραδοσιακή παραβίαση ενός chatbot. Ένας agent μπορεί να διαβάζει αρχεία, να εκτελεί ενέργειες, να επικοινωνεί με υπηρεσίες ή να χρησιμοποιεί εργαλεία τρίτων. Επομένως, η χειραγώγηση του μοντέλου μπορεί να μετατραπεί σε ευρύτερο επιχειρησιακό κίνδυνο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Μια απλή επίσκεψη σε κακόβουλη σελίδα μπορεί να παραβιάσει τον Tor Browser

Η NVIDIA έχει ήδη αρχίσει να κλείνει το κενό
Ο επικεφαλής έρευνας της Oasis Security, Elad Luz, ανέφερε ότι η έκδοση NemoClaw v0.0.35 διορθώνει το ζήτημα σε macOS και Linux. Για Windows και WSL, ωστόσο, η κατάσταση παραμένει διαφορετική, καθώς η συγκεκριμένη διαδρομή χρησιμοποιεί διαφορετική αρχιτεκτονική.
Παράλληλα, νεότερες εκδόσεις του NemoClaw έχουν προσθέσει έλεγχο που εμποδίζει τον τοπικό proxy του Ollama να ξεκινήσει όταν διαπιστώνεται ότι το backend είναι προσβάσιμο μέσω μη-loopback διεύθυνσης. Η προστασία αυτή εισήχθη σε μεταγενέστερη έκδοση και έχει ως στόχο να αποτρέψει ακριβώς την παράκαμψη του ελέγχου token.
Ωστόσο, η προστασία μπορεί να παρακαμφθεί μέσω ειδικής μεταβλητής περιβάλλοντος, επιλογή που η ίδια η NVIDIA χαρακτηρίζει μη συνιστώμενη.
Ένα παλιότερο πρόβλημα επιστρέφει
Η συγκεκριμένη τεχνική δεν είναι άγνωστη στο οικοσύστημα του Ollama. Το 2024 είχε διορθωθεί ξεχωριστό ζήτημα DNS rebinding, γνωστό ως CVE-2024-28224, με το Ollama να προσθέτει ελέγχους στην κεφαλίδα Host.
Η νέα έρευνα δείχνει, ωστόσο, ότι ο τρόπος με τον οποίο το NemoClaw ρυθμίζει το Ollama μπορεί να αναιρέσει αυτή την προστασία. Το πρόβλημα αναδεικνύει έτσι μια κρίσιμη αρχή στην ασφάλεια των AI agents: ακόμη και ένα ασφαλές μεμονωμένο στοιχείο μπορεί να γίνει ευάλωτο όταν ενσωματώνεται σε διαφορετική αρχιτεκτονική.
Δείτε επίσης: Το GodDamn ransomware χρησιμοποιεί τον Οδηγό PoisonX

Τι πρέπει να προσέξουν οι χρήστες
Οι διαχειριστές θα πρέπει να χρησιμοποιούν τις πιο πρόσφατες εκδόσεις του NemoClaw και να αποφεύγουν ρυθμίσεις που εκθέτουν το Ollama σε μη-loopback interfaces. Ιδιαίτερη προσοχή χρειάζεται σε Windows και WSL, όπου η αρχιτεκτονική διαφέρει και ο προστατευτικός proxy δεν εφαρμόζεται με τον ίδιο τρόπο.
Η υπόθεση δείχνει τελικά ότι η ασφάλεια των τοπικών AI agents δεν εξαρτάται μόνο από το μοντέλο ή το sandbox. Οι θύρες, τα APIs, οι browsers, τα templates και οι μηχανισμοί επικοινωνίας αποτελούν εξίσου κρίσιμα κομμάτια της αλυσίδας. Καθώς οι AI agents αποκτούν ολοένα περισσότερα δικαιώματα, μια φαινομενικά μικρή παραμετροποίηση μπορεί να εξελιχθεί σε σημείο εισόδου για μια πολύ μεγαλύτερη επίθεση.
