NVIDIA、モデルポイズニングの実演を受け重大度の高いNemoClawの脆弱性を修正

研究者がOllamaを介したDNSリバインディングと永続的なモデルポイズニングを実証したことを受け、NVIDIAは重大度の高いNemoClawの脆弱性を修正した。

Aug 27, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

悪意のあるウェブページから、脆弱なNVIDIA NemoClawのデプロイメントの背後にあるローカルモデルサーバーにアクセスし、AIエージェントが使用するモデルを改変できた。

NVIDIAは8月25日、CVE-2026-65105として追跡されるこの脆弱性を修正した。同社は重大度をHigh、CVSSスコアを8.1と評価し、Linux向けNemoClawのバージョン0から0.0.25までが影響を受けるとしている。悪用に成功すると、情報漏えいやサービス拒否につながる可能性がある。

NemoClawは、Ollamaによるローカル推論を利用しながら、OpenShellサンドボックス内でOpenClawエージェントを実行できる。この弱点は、そうした制御の下にある推論レイヤーに到達するもので、エージェントのインフラ、権限、サンドボックス境界に関する懸念をさらに深める最近のOpenClawの脆弱性ものだ。

NemoClawの脆弱性がローカル推論を露呈させる仕組み

NVIDIAはCVE-2026-65105のセキュリティ速報で、この脆弱性をCWE-306(重要な機能に対する認証の欠如)に分類している。CVSSベクトルでは、攻撃の複雑さは低く、権限は不要で、ユーザー操作も不要、攻撃ベクトルは隣接ネットワークとされている。

Oasis Securityが調査した構成では、NemoClawはOllamaをOLLAMA_HOST=0.0.0.0:11434起動し、ループバックに限定せず、すべてのネットワークインターフェースでサービスを公開していた。Ollama APIは認証を要求しないため、サービスに到達できるシステムは直接操作できた。

Oasisの研究者はDNSリバインディング攻撃を実証し、脆弱な構成の下でブラウザーのJavaScriptからOllamaにアクセスできることを示した。続いて/api/createエンドポイントを使ってモデルのチャットテンプレートを改変した。このテンプレートは、推論前のメッセージのフォーマット方法を制御する。

挿入された指示は後続の会話にも残り、エージェントが別のシステムプロンプトを与えた場合でも有効だった。概念実証では、研究者が基盤モデルを汚染した後にクエリを再実行すると、サンドボックス化されたエージェントを直接改変することなく、注入されたマーカーを含む応答が返された。

AI開発ツールの分離に関する同様の問題は、ほかの場所でも明らかになっている。Black Hat 2026で研究者らは、AIコーディングエージェントの重大な脆弱性を開示した。これらの脆弱性により、信頼できない入力を通じて認証情報や開発環境が露出する可能性がある。

チームが制御を強化する中、NVIDIAが脆弱性を修正

NVIDIAはバージョン0から0.0.25までを影響対象として列挙し、バージョン0.0.25に関連付けられたコミットf06796ff3にセキュリティ更新が含まれるとしている。0.0.25が影響対象と更新済みの両方のフィールドに記載されているため、管理者はバージョン番号だけに頼らず、デプロイ済みコードに修正コミットが含まれていることを確認すべきだ。

組織は、ローカル推論サービスに関する露出をさらに抑えられる。

  • 影響を受けるデプロイメントを更新し、修正を確認する。デプロイ済みのNemoClawコードに、NVIDIAが提供する修正コミットが含まれていることを確認する。
  • Ollamaへのアクセスをループバックに限定する。バックエンドをループバック上で稼働させ127.0.0.1、より広範なアクセスが明示的に必要な場合を除く。
  • リモートアクセスには認証を必須とする。推論サービスの前段に、認証プロキシとファイアウォール制御を配置する。
  • 構成と実行時のドリフトを監視する。待ち受けインターフェース、モデルテンプレート、設定、機微なAPIアクティビティに予期しない変更がないか監視する。
  • AIエージェントに最小権限を適用する。エージェントがアクセスできるリポジトリ、CI/CDシステム、API、クラウドリソース、認証情報を制限し、正式なエージェント型AIガバナンスによって、こうした境界を定義し、適用できる。
  • モデル構成のベースラインを設定する。既知の正常なテンプレートと設定を維持し、改ざんを検知するとともに復旧に備える。
  • インシデント対応計画をテストする。分離、整合性チェック、認証情報のローテーション、復元などを含め、モデルポイズニングや推論サービス露出のシナリオに対する訓練を行う。

CVE-2026-65105は、推論サーバーとモデル構成にも、ほかの特権的な本番インフラに適用する認証、セグメンテーション、監視、インシデント対応の制御と同じものが必要である理由を示している。

続きを読む:攻撃者はさらに間接的なプロンプトインジェクション技術を探っている。これは、AIエージェントが処理するウェブページ、文書、その他のコンテンツに悪意のある指示を隠すものだ。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。