Webページを開くだけでローカルLLMが汚染される — NemoClawの設定に起因するCVE-2026-65105

Oasis Security(現Cyera)が2026年8月25日、NVIDIAのNemoClawに関する脆弱性CVE-2026-65105を公開しました。NemoClawはOpenClawエージェントをOpenShellサンドボックス内で動かすツールで、ローカル推論にOllamaを使えます。問題はモデルではなく設定にあります。Dockerコンテナ内のサンドボックスからループバックアドレスのOllamaに到達できないため、NemoClawは `OLLAMA_HOST=0.0.0.0:11434` で起動します。ところがOllamaは非ループバックにバインドされるとHostヘッダの検証を省くため、DNSリバインディングによって任意のWebページからローカルの推論APIへ直接到達できてしまいます。攻撃者は `/api/show` でモデルのGoテンプレートを取得し、悪意ある指示を差し込んで `/api/create` で上書きできます。修正はv0.0.35でmacOSとLinuxに提供済みですが、Windows/WSLは未対応とされています。

重要なのは、これがプロンプトインジェクションとは別の階層の攻撃だという点です。プロンプトインジェクションは1回の会話に作用しますが、チャットテンプレートの汚染は構造的で、以後すべてのシステムメッセージに攻撃者の指示が付加され、セッションをまたいで残り続けます。テンプレートはモデル側のプロパティであるため、APIを呼ぶクライアントからは見えず、ガードレールの下に潜り込む形になります。当部門ではローカルで動くモデルを繰り返し取り上げてきましたが、その利点である「手元で完結する」ことは、裏を返せば守るのも自分だという意味でもあります。実務的な確認事項としては、`lsof -i :11434` でバインド先を確認し、127.0.0.1に限定すること、LAN側で11434番を塞ぐこと、汚染が疑われる場合はモデルを取り直すことが挙げられています。現時点で広範な悪用は報告されていません。

https://thehackernews.com/2026/08/a-malicious-webpage-could-poison-your.html

上部へスクロール