یک آسیبپذیری امنیتی در NVIDIA NemoClaw میتواند به وبسایتهای مخرب اجازه دهد بدون نیاز به احراز هویت به نمونه محلی Ollama دسترسی پیدا کنند و با دستکاری مدل هوش مصنوعی، دستورهای پنهانی را به مکالمات بعدی تزریق کنند. این نقص میتواند رفتار عاملهای هوش مصنوعی را تغییر دهد؛ بهویژه زمانی که این عاملها به فایلها، ابزارها و منابع محلی سیستم دسترسی داشته باشند.
این آسیبپذیری توسط شرکت امنیتی Oasis Security به NVIDIA گزارش شده است. بر اساس اطلاعات منتشرشده، این نقص تا ۲۵ اوت ۲۰۲۶ شناسه CVE دریافت نکرده و تاکنون نیز موردی از سوءاستفاده عملی از آن گزارش نشده است.
آسیبپذیری NemoClaw چگونه به هوش مصنوعی نفوذ میکند؟
ریشه مشکل به نحوه پیکربندی سرویس Ollama در برخی مسیرهای استفاده از NemoClaw بازمیگردد. در این شرایط، Ollama ممکن است با آدرس 0.0.0.0:11434 اجرا شود؛ تنظیمی که سرویس را روی تمام رابطهای شبکه در دسترس قرار میدهد.
در چنین حالتی، API مربوط به Ollama بدون احراز هویت در دسترس قرار میگیرد و مهاجم میتواند از این وضعیت برای دستکاری Chat Template مدل استفاده کند. Chat Template وظیفه تبدیل پیامهای ساختاریافته به متنی را دارد که در نهایت به مدل ارسال میشود.
اگر این قالب دستکاری شود، مهاجم میتواند دستورهای موردنظر خود را به پیامهای سیستمی اضافه کند؛ در نتیجه، دستورات مخرب ممکن است در استنتاجهای بعدی نیز باقی بمانند و بر رفتار عامل هوش مصنوعی اثر بگذارند.

یک وبسایت مخرب چگونه میتواند Ollama را هدف قرار دهد؟
سناریوی حمله زمانی جدیتر میشود که کاربر با مرورگر خود وارد وبسایتی تحت کنترل مهاجم شود. در این وضعیت، مهاجم میتواند از تکنیکی به نام DNS Rebinding استفاده کند.
در این روش، دامنه مهاجم ابتدا به سرور تحت کنترل او اشاره میکند و سپس به آدرس محلی مانند 127.0.0.1 تغییر مییابد. از آنجا که مرورگر همچنان دامنه را همان مبدأ قبلی در نظر میگیرد، صفحه مخرب میتواند درخواستهایی را به سرویس محلی Ollama ارسال کند.
به این ترتیب، مهاجم الزاماً نیازی به دسترسی مستقیم از اینترنت به سیستم قربانی ندارد و میتواند از مرورگر کاربر بهعنوان بخشی از زنجیره حمله استفاده کند.
آسیبپذیری NemoClaw میتواند رفتار عامل هوش مصنوعی را تغییر دهد
اهمیت این نقص تنها به دسترسی به یک سرویس محلی محدود نمیشود. عاملهای هوش مصنوعی معمولاً برای انجام وظایف مختلف به ابزارها، فایلهای سیستم و سایر منابع محلی دسترسی دارند.
بنابراین اگر مدل یا دستورهای سیستمی آن دستکاری شود، مهاجم میتواند از قابلیتهای خود عامل برای اجرای اقدامات ناخواسته استفاده کند. در این سناریو، مهاجم لزوماً نیازی به شکستن مستقیم محیط sandbox ندارد؛ تأثیرگذاری بر خود عامل هوش مصنوعی میتواند مسیر دیگری برای سوءاستفاده از دسترسیهای آن ایجاد کند.
NemoClaw در نسخههای جدیدتر بخشی از مشکل را برطرف کرده است
بررسیهای انجامشده نشان میدهد NemoClaw در نسخههای جدیدتر اقداماتی برای جلوگیری از برخی پیکربندیهای ناامن انجام داده است. از نسخه 0.0.106 که در ۱۰ اوت منتشر شده، پروکسی محلی Ollama در شرایطی که Backend از طریق یک رابط غیرلوپبک در دسترس باشد، از راهاندازی خودداری میکند.
این سازوکار همچنین به کاربران توصیه میکند Ollama را روی 127.0.0.1 اجرا کنند. با این حال، این محافظت تمام مسیرهای نصب را پوشش نمیدهد.
کاربران Windows و WSL همچنان باید مراقب باشند
بر اساس بررسیهای منتشرشده، وضعیت در محیطهای Windows و WSL پیچیدهتر است. در مسیرهای مبتنی بر WSL، پروکسی مورد اشاره لزوماً اجرا نمیشود و در پیکربندی Windows نیز Ollama برای دسترسی Docker Desktop میتواند روی 0.0.0.0:11434 قرار گیرد.
در نتیجه، مکانیزم حفاظتی جدید NemoClaw الزاماً تمام مسیرهای آسیبپذیر در این محیطها را پوشش نمیدهد. از سوی دیگر، این پروژه در حال حاضر سازوکار کاملی برای بررسی صحت و یکپارچگی Chat Template مدل نیز ندارد.
آسیبپذیری جدید NemoClaw به مشکل قدیمی Ollama شباهت دارد
این نقص از جهاتی یادآور آسیبپذیری CVE-2024-28224 در Ollama است که در سال ۲۰۲۴ با حملات DNS Rebinding ارتباط داشت.
Ollama پس از آن آسیبپذیری، اعتبارسنجی Host را به سرویس خود اضافه کرد؛ اما طبق بررسی Oasis Security، زمانی که سرویس روی یک رابط غیرلوپبک اجرا شود، این سازوکار میتواند کنار گذاشته شود. همین مسئله در برخی پیکربندیهای NemoClaw دوباره اهمیت پیدا کرده است.
NVIDIA درباره باز گذاشتن پورت Ollama هشدار داده است
NVIDIA در مستندات خود به کاربران Windows توصیه کرده است پورت 11434 مربوط به Ollama را در شبکه محلی یا اینترنت در معرض دسترسی قرار ندهند.
با این حال، چنین توصیهای بهتنهایی برای جلوگیری از سناریوی DNS Rebinding کافی نیست؛ زیرا در این حمله، مهاجم لزوماً به دسترسی مستقیم از اینترنت به سرویس Ollama نیاز ندارد و مرورگر کاربر میتواند در شکلگیری درخواست مخرب نقش داشته باشد.
کاربران NemoClaw برای کاهش خطر چه کاری انجام دهند؟
کاربران NemoClaw، بهویژه در محیطهای Windows و WSL، باید پیکربندی Ollama را با دقت بررسی کنند. مهمترین توصیه مطرحشده این است که سرویس تا حد امکان فقط روی 127.0.0.1 در دسترس باشد و از تنظیماتی که باعث قرار گرفتن سرویس روی رابطهای عمومی یا غیرلوپبک میشوند، پرهیز شود.
همچنین نباید تصور کرد اجرای محلی مدل هوش مصنوعی بهخودیخود امنیت آن را تضمین میکند. اگر سرویسهای محلی بدون احراز هویت و روی رابطهای نامناسب در دسترس باشند، همین سرویسها میتوانند به نقطه ورود مهاجمان تبدیل شوند.
آسیبپذیری NemoClaw نشان میدهد هوش مصنوعی محلی هم نیازمند حفاظت است
ماجرای آسیبپذیری NemoClaw نشان میدهد امنیت مدلهای هوش مصنوعی فقط به خود مدل یا محیط ابری محدود نمیشود. نحوه اجرای سرویسهای محلی، تنظیمات شبکه، دسترسی مرورگر و حتی یکپارچگی قالب گفتوگوی مدل میتوانند در امنیت یک عامل هوش مصنوعی نقش تعیینکننده داشته باشند.
هرچند تاکنون سوءاستفاده عملی از این آسیبپذیری گزارش نشده است، کاربران NemoClaw باید بهخصوص در Windows و WSL پیکربندی Ollama را بررسی کنند و از در دسترس قرار دادن غیرضروری پورت ۱۱۴۳۴ جلوگیری کنند.


































Leave a Reply