Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Agosto 25, 2026, 11:44:52 AM

Título: Vulnerabilidad en NVIDIA NemoClaw permite atacar Ollama
Publicado por: Dragora en Agosto 25, 2026, 11:44:52 AM
(https://i.imgur.com/NsnqGr9.png)

La seguridad de los agentes de inteligencia artificial vuelve a estar bajo la lupa después de que Oasis Security revelara una debilidad en NVIDIA NemoClaw que podría permitir a una página web maliciosa tomar el control de una instancia local de Ollama utilizada como backend de inferencia. El escenario resulta especialmente preocupante porque el ataque podría ir más allá del acceso al servicio: un atacante podría modificar la plantilla de conversación de un modelo para introducir instrucciones ocultas que se ejecuten durante interacciones posteriores.

Los investigadores compartieron sus hallazgos con The Hacker News antes de su publicación y señalaron que Oasis Security había informado previamente del problema al Product Security Incident Response Team (PSIRT) de NVIDIA.

Por el momento, el problema no dispone de un identificador CVE, tampoco existe información pública sobre el rango exacto de versiones afectadas ni se ha especificado una versión corregida que permita a los administradores determinar si sus instalaciones están protegidas. Hasta el 25 de agosto de 2026, tampoco se ha informado de explotación activa de esta vulnerabilidad.

¿Qué es NVIDIA NemoClaw y por qué es importante?

NemoClaw es una pila de referencia de código abierto desarrollada por NVIDIA para ejecutar agentes de inteligencia artificial, como OpenClaw, dentro de entornos aislados mediante OpenShell. Dentro de esta arquitectura, Ollama puede utilizarse como uno de los backends compatibles para ejecutar modelos de IA localmente.

El problema descubierto por Oasis Security está relacionado precisamente con la forma en que determinadas configuraciones de NemoClaw permiten que Ollama escuche conexiones de red.

El escenario de riesgo aparece cuando Ollama se configura mediante:

OLLAMA_HOST=0.0.0.0:11434

Esta configuración hace que el servidor de Ollama se vincule a todas las interfaces de red disponibles, en lugar de limitarse a la interfaz de bucle local. En determinadas plataformas, esto puede crear una superficie de ataque que permite que una página web controlada por un atacante interactúe con la API local.

Según Oasis Security, el problema es especialmente relevante porque el sandboxing del agente no necesariamente impide que el atacante alcance el backend de inferencia. En otras palabras, aunque el agente de IA esté aislado, comprometer el servicio que procesa sus modelos puede proporcionar una vía para manipular su comportamiento.

El ataque utiliza el navegador para alcanzar Ollama

La investigación describe una cadena de ataque que combina el acceso a la API local de Ollama con técnicas de DNS rebinding.

La API de Ollama que escucha en el puerto 11434 no utiliza autenticación por defecto. Además, determinadas capas de middleware intentan bloquear solicitudes procedentes de navegadores mediante controles relacionados con las cabeceras Host y Origin.

El problema aparece cuando Ollama no está limitado a una dirección de loopback. En determinadas condiciones, la comprobación de Host puede dejar de aplicarse, mientras que el mecanismo CORS puede considerar legítima una solicitud que aparentemente procede del mismo origen.

Un atacante puede aprovechar entonces una página web especialmente preparada y una técnica de DNS rebinding para conseguir que un dominio bajo su control resuelva inicialmente hacia su infraestructura y posteriormente hacia 127.0.0.1. De esta forma, el navegador continúa considerando que está comunicándose con el mismo dominio mientras las solicitudes terminan alcanzando un servicio local.

Esta clase de ataque no es completamente nueva en el ecosistema de Ollama. El problema de DNS rebinding ya había sido documentado anteriormente y Ollama publicó una corrección en la versión 0.1.29, mientras que NCC Group identificó posteriormente la vulnerabilidad como CVE-2024-28224.

Sin embargo, la investigación de Oasis Security señala que determinadas rutas de integración de NemoClaw pueden volver a crear condiciones de riesgo dependiendo del sistema operativo y de la arquitectura utilizada.

El envenenamiento de plantillas de chat es el verdadero peligro

Una vez que el atacante consigue acceder a la API de Ollama, el impacto puede ser mucho mayor que el simple acceso a un servicio local.

La investigación demuestra que la API /api/create puede utilizarse para modificar una plantilla Go asociada al modelo. Estas plantillas determinan cómo se transforman los mensajes estructurados de una conversación antes de ser enviados al modelo para su procesamiento.

Un atacante que consiga modificar la plantilla puede insertar contenido controlado por él en los mensajes que posteriormente recibe el modelo durante la inferencia.

Esto abre la puerta a una técnica conocida como envenenamiento de plantillas de chat. En lugar de depender únicamente de un prompt malicioso enviado durante una conversación, las instrucciones quedan incorporadas en una capa más profunda del procesamiento del modelo.

El resultado es especialmente peligroso para los agentes de IA que disponen de herramientas, acceso a archivos, capacidad para ejecutar acciones o interacción con otros servicios.

Según Oasis Security, las instrucciones introducidas mediante esta técnica pueden persistir en conversaciones posteriores y permanecer activas incluso cuando el propio agente proporciona su propia instrucción de sistema.

Esto significa que el comportamiento malicioso podría resultar difícil de detectar para el usuario final.

Diferencias entre Windows, WSL y otras plataformas

El riesgo no es idéntico en todas las configuraciones de NemoClaw. La investigación destaca diferencias importantes entre los sistemas que no utilizan WSL, Docker Desktop con WSL y determinadas configuraciones de Windows.

En hosts que no utilizan WSL, NemoClaw puede colocar Ollama detrás de un proxy inverso que incorpora controles adicionales, mientras que el servicio puede volver a vincularse a una dirección de loopback.

En cambio, Docker Desktop en WSL utiliza host.docker.internal para permitir que el contenedor acceda al servicio del host. Esta arquitectura evita algunas de las protecciones utilizadas por el proxy.

También existe una ruta específica para hosts Windows que permite que los contenedores de Docker Desktop lleguen al daemon de Ollama. En determinadas configuraciones, el servicio puede quedar escuchando en 0.0.0.0:11434 sin autenticación.

Esta diferencia es fundamental porque una protección introducida recientemente en NemoClaw no necesariamente cubre todas las rutas de ejecución.

NemoClaw incorporó una comprobación, pero no cubre todos los escenarios

Una revisión del repositorio de NemoClaw realizada el 25 de agosto de 2026 encontró que el proxy local de Ollama incorpora una comprobación destinada a impedir que se utilice un backend vinculado a una interfaz distinta de loopback.

El cambio fue introducido en la versión v0.0.106, publicada el 10 de agosto, y busca evitar que el proxy funcione cuando detecta que Ollama está accesible desde una interfaz de red no local.

El sistema puede recomendar configurar Ollama para escuchar únicamente en una dirección como:

OLLAMA_HOST=127.0.0.1:${puerto}

Sin embargo, también existe una variable de entorno denominada NEMOCLAW_OLLAMA_PROXY_SKIP_BIND_PROBE=1 que permite desactivar esta comprobación. La propia advertencia indica que esta opción no es recomendable.

Además, la investigación señala que la comprobación no cubre determinadas rutas de WSL y que NemoClaw no inicia el mismo proxy en algunos escenarios. Por ello, una actualización del componente no significa necesariamente que todas las configuraciones estén protegidas frente a la cadena de ataque descrita.

NVIDIA recomienda no exponer Ollama a Internet

La documentación de NVIDIA ya advierte a los usuarios que emplean la integración de Ollama en determinados entornos de Windows que no deben exponer el puerto 11434 directamente a una red local o a Internet.

Sin embargo, Oasis Security destaca una diferencia importante: el ataque descrito no necesita necesariamente que el servicio esté publicado directamente en Internet.

La solicitud puede originarse desde el navegador que se ejecuta en el propio equipo de la víctima, utilizando una página web controlada por el atacante y una técnica de DNS rebinding. Esto convierte al navegador en un elemento clave dentro de la cadena de explotación.

¿Qué deben hacer los usuarios de NemoClaw?

Mientras NVIDIA no publique información más completa sobre el alcance del problema, los administradores que utilicen NemoClaw y Ollama deberían adoptar una postura preventiva.

La medida más importante es evitar que Ollama escuche en todas las interfaces de red cuando no sea estrictamente necesario. Siempre que la arquitectura lo permita, el servicio debería limitarse a 127.0.0.1.

También es recomendable evitar desactivar las comprobaciones de vinculación del proxy mediante NEMOCLAW_OLLAMA_PROXY_SKIP_BIND_PROBE=1, especialmente en equipos que procesen información sensible o ejecuten agentes con herramientas y permisos elevados.

Los operadores deberían revisar además la configuración específica de NemoClaw según utilicen Windows, WSL, Docker Desktop u otra plataforma, ya que las protecciones disponibles pueden variar considerablemente.

Una nueva advertencia sobre la seguridad de los agentes de IA

El caso de NVIDIA NemoClaw demuestra que la seguridad de los agentes de inteligencia artificial no depende únicamente del modelo utilizado. También deben protegerse las APIs locales, los servidores de inferencia, las plantillas de conversación, los mecanismos de comunicación entre contenedores y los servicios que permiten al agente interactuar con el sistema.

El envenenamiento de plantillas de chat resulta particularmente delicado porque puede introducir instrucciones persistentes en una capa que normalmente permanece invisible para los usuarios y consumidores de la API.

La ausencia actual de un CVE, versiones afectadas claramente identificadas y una versión corregida oficialmente dificulta que los operadores puedan determinar con precisión su nivel de exposición. Por ello, hasta disponer de información adicional de NVIDIA, la recomendación más prudente es mantener Ollama restringido al entorno local, evitar configuraciones que expongan innecesariamente el puerto 11434 y revisar cuidadosamente las rutas de integración utilizadas por NemoClaw.

El incidente también refuerza una tendencia observada en investigaciones recientes: los servicios de IA que se ejecutan localmente pueden convertirse en objetivos atractivos para ataques originados desde páginas web aparentemente inofensivas. A medida que los agentes de IA adquieren acceso a archivos, herramientas, terminales y otros recursos del sistema, una manipulación aparentemente pequeña de su backend puede terminar teniendo consecuencias mucho mayores.

Fuente: https://thehackernews.com/