NVIDIA schließt NemoClaw CVE-2026-65105 nach Bericht über Modellvergiftung
NVIDIA veröffentlichte am 25. August 2026 ein Sicherheitsupdate mit hohem Schweregrad für NemoClaw. Zuvor hatten Forschende einen browserbasierten Weg zu einem offengelegten lokalen Inferenzdienst beschrieben. Das offizielle Bulletin bewertet CVE-2026-65105 mit einem CVSS-Wert von 8,1 und erklärt, dass ein nicht authentifizierter Zugriff auf den Dienst zur Offenlegung von Informationen und zu einem Denial of Service führen kann. Forschende von Oasis Security, heute Teil von Cyera, gingen weiter: Sie zeigten, wie DNS-Rebinding und Template-Injektion das Verhalten eines lokalen Modells dauerhaft verändern könnten.
Die praktische Lehre ist enger als die alarmierendste Schlagzeile und wichtiger als ein gewöhnlicher Patch-Hinweis. Ein lokaler KI-Agenten-Stack kann mehrere Vertrauensgrenzen gleichzeitig überqueren: Browser, Loopback-Dienst, Modelllaufzeit, Modell-Template, Tools und persistenter Speicher. Sicherheitsteams müssen die betroffene Software aktualisieren. Sie brauchen aber auch Kontrollen, die zeigen, welche Modellkonfiguration lief, was sich änderte und welche Aktionen darauf folgten.
Was das NVIDIA-Bulletin bestätigt
Das Sicherheitsbulletin von NVIDIA führt CVE-2026-65105 für NemoClaw unter Linux auf. Es beschreibt eine unzureichende Zugriffskontrolle in der Inferenz-Einrichtung, die durch einen nicht authentifizierten Dienstzugriff ausgenutzt werden kann. Als mögliche Folgen nennt NVIDIA die Offenlegung von Informationen und Denial of Service.
Bei der Versionsangabe gibt es ein wichtiges Detail. Das Bulletin nennt den Security-Update-Commit f06796ff3 und Version 0.0.25, während das Feld für betroffene Versionen zugleich 0 bis 0.0.25 angibt. Betreiber sollten deshalb den genauen gepatchten Commit in der aktuellen NVIDIA-Quelle prüfen und sich nicht allein auf die Versionsnummer verlassen. Der Update-Nachweis sollte hier einen Commit oder Artefakt-Digest enthalten, nicht nur eine Paketbezeichnung.
Das Bulletin behandelt mehrere NemoClaw-Schwachstellen. CVE-2026-65105 ist diejenige, die mit einem nicht authentifizierten Zugriff auf den Inferenzdienst verbunden ist. Diese Abgrenzung verhindert, dass andere Feststellungen aus demselben Hinweis mit diesem Vorfall vermischt werden.
Was die Forschenden demonstrierten
Der technische Bericht von Oasis Security erklärt, dass die NemoClaw-Einrichtung Ollama unter 0.0.0.0:11434 verfügbar machte und damit über die Loopback-Schnittstelle hinaus erreichbar war. Die Forschenden kombinierten diese Offenlegung mit DNS-Rebinding. In ihrem Proof of Concept erhielt Browser-Code nach dem Besuch einer schädlichen Website einen Pfad zum lokalen Dienst, nachdem sich die DNS-Auflösung geändert hatte.
Der Bericht beschreibt anschließend eine Veränderung des Modell-Templates, durch die eingeschleuste Anweisungen in späteren Sitzungen aktiv blieben. Wegen dieser Persistenz wird die Feststellung häufig als Modellvergiftung bezeichnet. Es handelt sich um einen von Forschenden demonstrierten Angriffspfad, nicht um eine Folge, die NVIDIA im Bulletin nennt. The Hacker News und CSO berichteten unabhängig über die Demonstration. Beide Berichte erklärten außerdem, dass zum Veröffentlichungszeitpunkt keine Ausnutzung in freier Wildbahn bekannt war.
Diese Unterschiede sind wesentlich. NVIDIA bestätigte eine Schwachstelle in der Zugriffskontrolle und engere Wirkungskategorien. Oasis berichtete über eine reproduzierbare Kette vom Browser bis zur Modelllaufzeit sowie über eine persistente Veränderung von Anweisungen. Öffentliche Belege zeigten keine reale Angriffskampagne.
Die Governance-Folge betrifft die Integrität der Konfiguration
Die Absicherung von Agenten konzentriert sich häufig auf Eingaben der Nutzer. Dieser Vorfall zeigt, warum die Modellbereitstellung und ihre Templates in dieselbe Kontrollgrenze gehören. Ein verändertes Template kann jede spätere Interaktion beeinflussen, obwohl der sichtbare Anwendungsprompt unverändert bleibt.
Teams mit lokalen oder selbst gehosteten Agenten sollten fünf Fragen beantworten können:
- Welche Inferenz-Endpunkte lauschten auf welchen Schnittstellen?
- Welches Modell, Template, welche Systemanweisung und Tool-Richtlinie waren in einer Sitzung aktiv?
- Wer oder was änderte diese Artefakte und über welchen genehmigten Weg?
- Wichen spätere Ausgaben oder Tool-Aufrufe des Agenten von der Baseline ab?
- Können Ermittler die wirksame Konfiguration aus signierten Nachweisen reproduzieren?
Diese Nachweise gehören zum Monitoring von KI-Agenten und nicht nur zur Infrastrukturprotokollierung. Sie sollten Laufzeitkonfiguration, Identität, Berechtigungen, Eingaben, Ausgaben und Aktionen des Agenten verbinden.
Sofortmaßnahmen für NemoClaw-Betreiber
Installieren Sie zuerst das NVIDIA-Update und dokumentieren Sie den genauen Commit oder Artefakt-Digest. Bestätigen Sie, dass der Inferenzdienst nur an die für die Bereitstellung erforderliche Schnittstelle gebunden ist. Ein lokaler Dienst darf nicht durch eine zu offene Voreinstellung im Netzwerk erreichbar werden.
Beschränken Sie danach Zugriffe aus Browser-Ursprüngen und testen Sie Schutzmaßnahmen gegen DNS-Rebinding. Netzwerkkontrollen sollten Loopback- und private Dienste als sensible Ziele behandeln, auch wenn die erste Anfrage aus einem vertrauenswürdigen Browser kommt.
Machen Sie Modell-Templates und Systemanweisungen außerhalb eines genehmigten Bereitstellungsprozesses unveränderlich. Speichern Sie Hashes, verlangen Sie Prüfungen für Änderungen und alarmieren Sie bei Abweichungen. Eine Template-Änderung braucht dieselben Nachweise wie eine Richtlinien- oder Produktionscode-Änderung.
Rotieren Sie außerdem möglicherweise offengelegte Zugangsdaten oder Tokens. Prüfen Sie Agentenaktivitäten auf ungewöhnliche Konfigurationsänderungen, ausgehende Verbindungen und Tool-Nutzung. Dass keine öffentliche Angriffskampagne bekannt ist, beweist nicht, dass eine bestimmte Umgebung unberührt blieb.
Testen Sie schließlich die gesamte Kette. Kontrollen gegen Prompt Injection sollten nicht vertrauenswürdige Webinhalte, lokale Dienstzugriffe, Modellkonfigurationen und nachgelagerte Aktionen erfassen. Eine Kontrolle nur für Chat-Eingaben lässt den übrigen Pfad ungeprüft.
Maetra-Analyse
CVE-2026-65105 ist ein nützlicher Test für das Kontrolldesign, weil technische Schwachstelle und Governance-Fehler eng zusammenhängen. Der Patch-Status beantwortet, ob ein bekannter Zugriffskontrollfehler behoben ist. Er beweist nicht, dass Inferenz-Endpunkte korrekt begrenzt, Modell-Templates intakt oder Agentenaktionen richtlinienkonform waren.
Die dauerhafte Antwort besteht darin, diese Fakten in einer Beweiskette zu verbinden: genehmigtes Artefakt, Laufzeitkonfiguration, Agentenidentität, Tool-Berechtigungen und beobachtete Aktionen. So wird ein Angriff vom Browser bis zum Modell als Folge von Kontrollfehlern erkennbar und nicht nur als isolierte Anomalie.
Quellen
- NVIDIA, Security Bulletin: NVIDIA NemoClaw Security Updates for Multiple Vulnerabilities, 25. August 2026
- Oasis Security und Cyera, One Website Visit to Hijack Your AI Agent, 25. August 2026
- The Hacker News, A Malicious Webpage Could Poison Your Local NemoClaw AI Agent, 25. August 2026
- CSO, NemoClaw AI can be poisoned through a browser tab, 25. August 2026