悪意のあるウェブページから、脆弱なNVIDIA NemoClawのデプロイメントの背後にあるローカルモデルサーバーにアクセスし、AIエージェントが使用するモデルを改変できた。
NVIDIAは8月25日、CVE-2026-65105として追跡されるこの脆弱性を修正した。同社は重大度をHigh、CVSSスコアを8.1と評価し、Linux向けNemoClawのバージョン0から0.0.25までが影響を受けるとしている。悪用に成功すると、情報漏えいやサービス拒否につながる可能性がある。
NemoClawは、Ollamaによるローカル推論を利用しながら、OpenShellサンドボックス内でOpenClawエージェントを実行できる。この弱点は、そうした制御の下にある推論レイヤーに到達するもので、エージェントのインフラ、権限、サンドボックス境界に関する懸念をさらに深める最近のOpenClawの脆弱性ものだ。
NemoClawの脆弱性がローカル推論を露呈させる仕組み
NVIDIAはCVE-2026-65105のセキュリティ速報で、この脆弱性をCWE-306(重要な機能に対する認証の欠如)に分類している。CVSSベクトルでは、攻撃の複雑さは低く、権限は不要で、ユーザー操作も不要、攻撃ベクトルは隣接ネットワークとされている。
Oasis Securityが調査した構成では、NemoClawはOllamaをOLLAMA_HOST=0.0.0.0:11434起動し、ループバックに限定せず、すべてのネットワークインターフェースでサービスを公開していた。Ollama APIは認証を要求しないため、サービスに到達できるシステムは直接操作できた。
Oasisの研究者はDNSリバインディング攻撃を実証し、脆弱な構成の下でブラウザーのJavaScriptからOllamaにアクセスできることを示した。続いて/api/createエンドポイントを使ってモデルのチャットテンプレートを改変した。このテンプレートは、推論前のメッセージのフォーマット方法を制御する。
挿入された指示は後続の会話にも残り、エージェントが別のシステムプロンプトを与えた場合でも有効だった。概念実証では、研究者が基盤モデルを汚染した後にクエリを再実行すると、サンドボックス化されたエージェントを直接改変することなく、注入されたマーカーを含む応答が返された。
AI開発ツールの分離に関する同様の問題は、ほかの場所でも明らかになっている。Black Hat 2026で研究者らは、AIコーディングエージェントの重大な脆弱性を開示した。これらの脆弱性により、信頼できない入力を通じて認証情報や開発環境が露出する可能性がある。
チームが制御を強化する中、NVIDIAが脆弱性を修正
NVIDIAはバージョン0から0.0.25までを影響対象として列挙し、バージョン0.0.25に関連付けられたコミットf06796ff3にセキュリティ更新が含まれるとしている。0.0.25が影響対象と更新済みの両方のフィールドに記載されているため、管理者はバージョン番号だけに頼らず、デプロイ済みコードに修正コミットが含まれていることを確認すべきだ。
組織は、ローカル推論サービスに関する露出をさらに抑えられる。
- 影響を受けるデプロイメントを更新し、修正を確認する。デプロイ済みのNemoClawコードに、NVIDIAが提供する修正コミットが含まれていることを確認する。
- Ollamaへのアクセスをループバックに限定する。バックエンドをループバック上で稼働させ
127.0.0.1、より広範なアクセスが明示的に必要な場合を除く。 - リモートアクセスには認証を必須とする。推論サービスの前段に、認証プロキシとファイアウォール制御を配置する。
- 構成と実行時のドリフトを監視する。待ち受けインターフェース、モデルテンプレート、設定、機微なAPIアクティビティに予期しない変更がないか監視する。
- AIエージェントに最小権限を適用する。エージェントがアクセスできるリポジトリ、CI/CDシステム、API、クラウドリソース、認証情報を制限し、正式なエージェント型AIガバナンスによって、こうした境界を定義し、適用できる。
- モデル構成のベースラインを設定する。既知の正常なテンプレートと設定を維持し、改ざんを検知するとともに復旧に備える。
- インシデント対応計画をテストする。分離、整合性チェック、認証情報のローテーション、復元などを含め、モデルポイズニングや推論サービス露出のシナリオに対する訓練を行う。
CVE-2026-65105は、推論サーバーとモデル構成にも、ほかの特権的な本番インフラに適用する認証、セグメンテーション、監視、インシデント対応の制御と同じものが必要である理由を示している。
続きを読む:攻撃者はさらに間接的なプロンプトインジェクション技術を探っている。これは、AIエージェントが処理するウェブページ、文書、その他のコンテンツに悪意のある指示を隠すものだ。





