Eine manipulierte Webseite konnte den lokalen Modellserver hinter einer anfälligen NVIDIA-NemoClaw-Installation erreichen und das von einem KI-Agenten verwendete Modell verändern.
NVIDIA behob die als CVE-2026-65105 geführte Schwachstelle am 25. Aug. Das Unternehmen stuft sie mit einem CVSS-Wert von 8,1 als schwerwiegend ein und erklärt, dass NemoClaw für Linux in den Versionen 0 bis 0.0.25 betroffen ist. Eine erfolgreiche Ausnutzung kann zur Offenlegung von Informationen oder zu einer Dienstverweigerung führen.
NemoClaw kann OpenClaw-Agenten in OpenShell-Sandboxen ausführen und Ollama für lokale Inferenz nutzen. Die Schwachstelle erreicht die unter diesen Schutzmechanismen liegende Inferenzschicht und verstärkt damit die Bedenken angesichts der jüngsten OpenClaw-Schwachstellen im Zusammenhang mit Agenteninfrastruktur, Berechtigungen und Sandbox-Grenzen.
So legt die NemoClaw-Schwachstelle lokale Inferenz offen
In seinem Sicherheitsbulletin zu CVE-2026-65105 stuft NVIDIA die Schwachstelle als CWE-306, fehlende Authentifizierung für kritische Funktionen, ein. Der CVSS-Vektor weist auf eine geringe Angriffskomplexität, keine erforderlichen Berechtigungen, keine Benutzerinteraktion und einen Angriffsvektor über ein angrenzendes Netzwerk hin.
In der von Oasis Security untersuchten Konfiguration startete NemoClaw Ollama mit OLLAMA_HOST=0.0.0.0:11434, wodurch der Dienst auf allen Netzwerkschnittstellen statt ausschließlich auf der Loopback-Schnittstelle erreichbar war. Da die Ollama-API keine Authentifizierung erfordert, konnten Systeme mit Zugriff auf den Dienst direkt mit ihm interagieren.
Die Forscher von Oasis demonstrierten einen DNS-Rebinding-Angriff , durch den JavaScript im Browser Ollama in der anfälligen Konfiguration erreichen konnte. Anschließend nutzten sie den /api/create Endpunkt, um die Chatvorlage des Modells zu verändern, die festlegt, wie Nachrichten vor der Inferenz formatiert werden.
Die eingefügten Anweisungen blieben in späteren Unterhaltungen bestehen und waren weiterhin aktiv, selbst wenn der Agent einen anderen System-Prompt bereitstellte. Im Proof of Concept wiederholten die Forscher eine Abfrage, nachdem sie das zugrunde liegende Modell vergiftet hatten, und erhielten eine Antwort mit einem injizierten Marker, ohne den Agenten in der Sandbox direkt zu verändern.
Ähnliche Isolationsprobleme sind auch in anderen Werkzeugen für die KI-Entwicklung aufgetreten. Forscher legten auf der Black Hat 2026 kritische Schwachstellen in KI-Coding-Agenten offen, durch die nicht vertrauenswürdige Eingaben Zugangsdaten und Entwicklungsumgebungen offenlegen konnten.
NVIDIA behebt die Schwachstelle, während Teams ihre Kontrollen verschärfen
NVIDIA nennt die Versionen 0 bis 0.0.25 als betroffen und identifiziert den mit Version 0.0.25 verbundenen Commit f06796ff3 als den Commit, der das Sicherheitsupdate enthält. Da 0.0.25 sowohl im Feld für betroffene als auch im Feld für aktualisierte Versionen erscheint, sollten Administratoren überprüfen, ob der bereitgestellte Code den korrigierenden Commit enthält, statt sich allein auf die Versionsnummer zu verlassen.
Organisationen können die Risiken im Umfeld lokaler Inferenzdienste weiter verringern:
- Betroffene Installationen aktualisieren und die Behebung überprüfen. Überprüfen Sie, ob der bereitgestellte NemoClaw-Code den korrigierenden Commit von NVIDIA enthält.
- Ollama auf den Loopback-Zugriff beschränken. Das Backend auf
127.0.0.1belassen, sofern kein umfassenderer Zugriff ausdrücklich erforderlich ist. - Authentifizierten Fernzugriff voraussetzen. Schalten Sie einen authentifizierten Proxy und Firewall-Kontrollen vor die Inferenzdienste.
- Konfigurations- und Laufzeitabweichungen überwachen. Achten Sie auf unerwartete Änderungen an Listening-Schnittstellen, Modellvorlagen, Einstellungen und sensiblen API-Aktivitäten.
- Für KI-Agenten das Prinzip der geringsten Privilegien anwenden. Beschränken Sie die für sie erreichbaren Repositories, CI/CD-Systeme, APIs, Cloud-Ressourcen und Zugangsdaten; eine formale Governance für agentische KI kann diese Grenzen definieren und durchsetzen.
- Modellkonfiguration als Ausgangsbasis festhalten. Bewahren Sie als vertrauenswürdig bekannte Vorlagen und Einstellungen auf, um Manipulationen zu erkennen und eine Wiederherstellung zu unterstützen.
- Pläne zur Reaktion auf Sicherheitsvorfälle testen. Üben Sie Szenarien mit Modellvergiftung und offengelegter Inferenz, einschließlich Isolierung, Integritätsprüfungen, Rotation von Zugangsdaten und Wiederherstellung.
CVE-2026-65105 zeigt, warum Inferenzserver und Modellkonfiguration dieselben Authentifizierungs-, Segmentierungs-, Überwachungs- und Maßnahmen zur Reaktion auf Sicherheitsvorfälle benötigen wie andere privilegierte Produktionsinfrastrukturen.
Mehr dazu: Angreifer untersuchen auch Techniken zur indirekten Prompt-Injection , die bösartige Anweisungen in Webseiten, Dokumenten und anderen von KI-Agenten verarbeiteten Inhalten verbergen.





