CVE Nghiêm Trọng: Cảnh Báo Lỗ Hổng NVIDIA NemoClaw

CVE Nghiêm Trọng: Cảnh Báo Lỗ Hổng NVIDIA NemoClaw
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một lỗ hổng nghiêm trọng trong NVIDIA NemoClaw, được theo dõi là CVE-2026-65105, cho phép kẻ tấn công chiếm quyền điều khiển một AI agent chỉ sau một lần truy cập trang web độc hại. Lỗ hổng này có thể làm lộ máy chủ Ollama cục bộ được NemoClaw sử dụng, dẫn đến việc đầu độc hành vi của mô hình AI một cách dai dẳng. Đây là một cảnh báo CVE quan trọng đối với các hệ thống sử dụng công nghệ này.

Lỗ hổng CVE-2026-65105 trong NVIDIA NemoClaw

NemoClaw là công cụ của NVIDIA để triển khai AI agent OpenClaw trong môi trường sandbox OpenShell. Công cụ này có thể sử dụng Ollama cho việc suy luận cục bộ. Điều này cho phép các nhà phát triển chạy các mô hình ngôn ngữ trên hệ thống của riêng họ thay vì gửi yêu cầu và mã nguồn tới các dịch vụ AI trên đám mây.

Vấn đề bắt nguồn từ cách NemoClaw cấu hình Ollama. Để cho phép container Docker của OpenShell kết nối với Ollama đang chạy trên máy chủ, NemoClaw khởi động dịch vụ với thiết lập OLLAMA_HOST=0.0.0.0:11434. Cấu hình này khiến Ollama lắng nghe trên mọi giao diện mạng thay vì chỉ địa chỉ loopback cục bộ.

Mặc dù thông báo thiết lập cho biết Ollama khả dụng trên localhost:11434, dịch vụ thực tế lại bị phơi bày rộng rãi hơn. Cấu hình này cũng có thể vô hiệu hóa việc xác thực tiêu đề Host của Ollama, một biện pháp bảo vệ tập trung vào trình duyệt nhằm ngăn chặn các trang web không đáng tin cậy truy cập các dịch vụ cục bộ.

Cơ chế Khai thác Lỗ hổng

Các nhà nghiên cứu bảo mật đã chỉ ra rằng kẻ tấn công có thể kết hợp việc phơi nhiễm này với kỹ thuật DNS rebinding. Trong một cuộc tấn công như vậy, một trang web độc hại ban đầu sẽ phân giải thành một máy chủ công cộng do kẻ tấn công kiểm soát.

Sau khi nạn nhân truy cập trang web, kẻ tấn công sẽ thay đổi phản hồi DNS của tên miền để cùng một tên máy chủ trỏ đến 127.0.0.1 hoặc một địa chỉ cục bộ khác. Do trình duyệt liên kết nguồn gốc của trang web với tên máy chủ thay vì địa chỉ IP đã phân giải, mã JavaScript chạy trong trang độc hại có thể tiếp tục gửi các yêu cầu cùng nguồn gốc sau khi tên miền bắt đầu phân giải thành máy của nạn nhân.

Trong cấu hình lỗ hổng, các yêu cầu này có thể đến API không được xác thực của Ollama trên cổng 11434. Kẻ tấn công sau đó có thể truy cập các điểm cuối để tạo mô hình, hoàn thành hội thoại, tải xuống, xóa và thay đổi cấu hình mô hình. Điều này có thể dẫn đến việc lạm dụng GPU, cạn kiệt dung lượng đĩa thông qua tải xuống mô hình lớn, xóa mô hình cục bộ, buộc đăng xuất tài khoản Ollama và thu thập siêu dữ liệu mô hình.

Thông tin bị lộ có thể bao gồm tên mô hình đã cài đặt, phiên bản, mẫu (template), nhắc hệ thống (system prompt), tên máy chủ và khóa công khai. Rủi ro nghiêm trọng nhất là việc đầu độc mẫu mô hình.

Tác động của việc Đầu độc Mô hình AI

Các mẫu Ollama có thể bao gồm một template chuyển đổi các tin nhắn trò chuyện có cấu trúc thành văn bản mà mô hình xử lý. Bằng cách sửa đổi template này thông qua API, kẻ tấn công có thể chèn các chỉ thị độc hại vào mọi nhắc hệ thống trong tương lai được gửi đến mô hình. Điều này khác với việc ghi đè nhắc hệ thống đơn giản.

OpenClaw có thể cung cấp nhắc hệ thống riêng trong các tương tác của agent, có khả năng thay thế nhắc hệ thống ở cấp độ mô hình. Tuy nhiên, một template bị đầu độc sẽ chạy trong quá trình hiển thị tin nhắn và có thể thêm các chỉ thị độc hại ngay cả khi AI agent cung cấp hướng dẫn bảo mật của riêng nó.

Một mô hình bị xâm phạm có thể âm thầm hướng dẫn AI agent tạo mã dễ bị tấn công, bỏ qua các cảnh báo bảo mật, đề xuất các gói độc hại hoặc gửi dữ liệu nhạy cảm đến cơ sở hạ tầng do kẻ tấn công kiểm soát. Hành vi độc hại này có thể tồn tại qua các cuộc trò chuyện trong tương lai trong khi tên, kích thước và cài đặt hiển thị của mô hình vẫn không thay đổi.

Mặc dù OpenShell sandboxing có thể hạn chế quyền truy cập trực tiếp vào máy chủ, nó không loại bỏ rủi ro do một agent bị xâm phạm tạo ra. Các AI agent vẫn có thể có quyền truy cập được phê duyệt vào các kho lưu trữ mã nguồn, hệ thống CI/CD, dịch vụ đám mây, API nội bộ, công cụ giao tiếp và máy chủ MCP. Quyền truy cập đó xác định tác động thực sự của việc chiếm quyền điều khiển một agent.

Các Biện pháp Bảo vệ và Khuyến nghị

Các tổ chức sử dụng NemoClaw với Ollama nên xem xét liệu cổng 11434 có bị phơi nhiễm vượt ra ngoài loopback hay không. Việc hạn chế quyền truy cập mạng, giám sát các thay đổi mẫu mô hình và coi máy chủ suy luận cục bộ là các ranh giới bảo mật nhạy cảm là rất quan trọng.

Các nhà nghiên cứu đã báo cáo lỗ hổng này cho Nhóm Ứng phó Sự cố Bảo mật Sản phẩm của NVIDIA trước khi công bố. Việc vá lỗi kịp thời và cấu hình bảo mật phù hợp là cần thiết để ngăn chặn các cuộc tấn công mạng tiềm ẩn nhắm vào hệ thống AI.

Tìm hiểu thêm về các lỗ hổng bảo mật và các mối đe dọa mới nhất trên các nền tảng uy tín như CISA hoặc NVD để cập nhật thông tin về tin tức bảo mật mới nhất.