NVIDIA corrige CVE-2026-65105 en NemoClaw tras un informe de envenenamiento
NVIDIA publicó el 25 de agosto de 2026 una actualización de seguridad de gravedad alta para NemoClaw, después de que unos investigadores describieran una ruta desde el navegador hasta un servicio local de inferencia expuesto. El boletín oficial asigna a CVE-2026-65105 una puntuación CVSS de 8,1 y afirma que el acceso no autenticado al servicio puede provocar la divulgación de información y la denegación de servicio. Los investigadores de Oasis Security, ahora parte de Cyera, fueron más allá. Demostraron cómo el DNS rebinding y la inyección en una plantilla podían modificar de forma persistente el comportamiento de un modelo local.
La lección práctica es más precisa que el titular más alarmante y más importante que un aviso rutinario de parche. Una pila local de agentes de IA puede cruzar varios límites de confianza a la vez: navegador, servicio de bucle local, entorno de ejecución del modelo, plantilla, herramientas y memoria persistente. Los equipos de seguridad deben corregir el software afectado, pero también necesitan controles que muestren qué configuración se ejecutó, qué cambió y qué acciones se produjeron después.
Qué confirma el boletín de NVIDIA
El boletín de seguridad de NVIDIA incluye CVE-2026-65105 para NemoClaw en Linux. Describe un control de acceso inadecuado en la configuración de inferencia, explotable mediante acceso no autenticado al servicio. NVIDIA cita la divulgación de información y la denegación de servicio como posibles consecuencias.
Hay un detalle importante sobre las versiones. El boletín identifica el commit de actualización de seguridad f06796ff3 y la versión 0.0.25, mientras que el campo de versiones afectadas también indica 0 a 0.0.25. Por ello, los operadores deben verificar el commit corregido exacto en la fuente actual de NVIDIA y no confiar solo en el número de versión. La evidencia de actualización debería incluir un commit o el resumen criptográfico del artefacto, no únicamente la etiqueta del paquete.
El boletín cubre varias vulnerabilidades de NemoClaw. CVE-2026-65105 es la vinculada al acceso no autenticado al servicio de inferencia. Mantener claro ese alcance evita mezclar en este incidente otros hallazgos del mismo aviso.
Qué demostraron los investigadores
El informe técnico de Oasis Security afirma que la configuración de NemoClaw exponía Ollama en 0.0.0.0:11434, por lo que era accesible más allá de la interfaz de bucle local. Los investigadores combinaron esa exposición con DNS rebinding. En su prueba de concepto, la visita a un sitio web malicioso daba al código del navegador una ruta al servicio local después de que cambiara la resolución DNS.
El informe describe después una modificación de la plantilla del modelo que mantenía activas las instrucciones inyectadas en sesiones posteriores. Esa persistencia explica que el hallazgo se describa a menudo como envenenamiento del modelo. Es una ruta de ataque demostrada por investigadores, no un impacto que NVIDIA nombre en su boletín. The Hacker News y CSO cubrieron la demostración de forma independiente. Sus artículos también indicaron que no se había identificado explotación real en el momento de publicación.
Estas distinciones importan. NVIDIA confirmó una vulnerabilidad de control de acceso y categorías de impacto más limitadas. Oasis informó de una cadena reproducible desde el navegador hasta el entorno de ejecución y de la modificación persistente de instrucciones. La evidencia pública no establecía una campaña real de intrusión.
La consecuencia de gobernanza es la integridad de la configuración
La garantía de los agentes suele centrarse en los prompts enviados por los usuarios. Este incidente muestra por qué la capa que sirve el modelo y sus plantillas deben estar dentro del mismo límite de control. Una plantilla alterada puede afectar a todas las interacciones posteriores sin cambiar el prompt visible de la aplicación.
Los equipos que ejecutan agentes locales o alojados por la propia organización deberían poder responder cinco preguntas:
- ¿Qué endpoints de inferencia estaban escuchando y en qué interfaces?
- ¿Qué modelo, plantilla, instrucción del sistema y política de herramientas estaban activos en una sesión?
- ¿Quién o qué cambió esos artefactos y mediante qué ruta aprobada?
- ¿Las salidas o llamadas a herramientas posteriores se desviaron de su referencia?
- ¿Pueden los investigadores reproducir la configuración efectiva a partir de evidencia firmada?
Esa evidencia forma parte de la supervisión de agentes de IA, no solo del registro de infraestructura. Debe conectar la configuración de ejecución con la identidad, los permisos, las entradas, las salidas y las acciones del agente.
Controles inmediatos para operadores de NemoClaw
Primero, aplique la actualización de NVIDIA y registre el commit exacto o el resumen del artefacto. Confirme que el servicio de inferencia solo está vinculado a la interfaz necesaria para el despliegue. Un servicio local no debe quedar accesible en la red por una configuración predeterminada demasiado permisiva.
Después, restrinja el acceso desde orígenes del navegador y pruebe las defensas contra DNS rebinding. Los controles de red deben tratar los servicios de bucle local y privados como destinos sensibles, incluso cuando la solicitud inicial proceda de un navegador de confianza.
Haga inmutables las plantillas de modelos y las instrucciones del sistema fuera de un proceso de despliegue aprobado. Guarde sus resúmenes, exija revisión para cualquier cambio y alerte ante desviaciones. Una modificación de plantilla debe tener los mismos requisitos de evidencia que un cambio de política o de código de producción.
Rote también las credenciales o tokens que puedan haber quedado expuestos. Revise la actividad de los agentes para detectar cambios inusuales de configuración, conexiones salientes y uso de herramientas. La ausencia de un informe público de explotación no demuestra que un entorno concreto no se viera afectado.
Por último, pruebe la cadena completa. Los controles contra la inyección de prompts deben cubrir el contenido web no fiable, el acceso a servicios locales, la configuración del modelo y las acciones posteriores. Un control limitado a la entrada del chat deja sin examinar el resto de la ruta.
Análisis de Maetra
CVE-2026-65105 es una prueba útil para el diseño de controles porque la vulnerabilidad técnica y el fallo de gobernanza están estrechamente unidos. El estado del parche responde si se ha corregido un defecto conocido de control de acceso. No demuestra que los endpoints de inferencia estén bien limitados, que las plantillas permanezcan intactas o que las acciones de los agentes respetaran la política.
La respuesta duradera consiste en vincular esos hechos en una sola cadena de evidencia: artefacto aprobado, configuración de ejecución, identidad del agente, permisos de herramientas y acciones observadas. Así, un ataque desde el navegador hasta el modelo se vuelve detectable como una secuencia de fallos de control, no como una anomalía aislada.
Fuentes
- NVIDIA, Security Bulletin: NVIDIA NemoClaw Security Updates for Multiple Vulnerabilities, 25 de agosto de 2026
- Oasis Security y Cyera, One Website Visit to Hijack Your AI Agent, 25 de agosto de 2026
- The Hacker News, A Malicious Webpage Could Poison Your Local NemoClaw AI Agent, 25 de agosto de 2026
- CSO, NemoClaw AI can be poisoned through a browser tab, 25 de agosto de 2026