Tous les Insights
Actualités du secteur27 août 2026Source : NVIDIA

NVIDIA corrige CVE-2026-65105 dans NemoClaw après un signalement d'empoisonnement

Un environnement local d'agent IA sécurisé avec un service d'inférence NemoClaw corrigé

NVIDIA corrige CVE-2026-65105 dans NemoClaw après un signalement d'empoisonnement

NVIDIA a publié le 25 août 2026 une mise à jour de sécurité de gravité élevée pour NemoClaw, après que des chercheurs ont décrit un chemin d'attaque passant par le navigateur vers un service d'inférence local exposé. Le bulletin officiel attribue à CVE-2026-65105 un score CVSS de 8,1 et indique qu'un accès non authentifié au service peut entraîner une divulgation d'informations et un déni de service. Les chercheurs d'Oasis Security, désormais intégré à Cyera, sont allés plus loin. Ils ont montré comment le DNS rebinding et l'injection dans un modèle de template pourraient modifier durablement le comportement d'un modèle local.

La leçon pratique est plus précise que le titre le plus alarmant et plus importante qu'un simple avis de correctif. Une pile d'agents IA locale peut traverser simultanément plusieurs frontières de confiance : navigateur, service de bouclage, environnement d'exécution du modèle, template, outils et mémoire persistante. Les équipes de sécurité doivent corriger le logiciel concerné, mais aussi disposer de contrôles montrant quelle configuration a fonctionné, ce qui a changé et quelles actions ont suivi.

Ce que confirme le bulletin de NVIDIA

Le bulletin de sécurité de NVIDIA répertorie CVE-2026-65105 pour NemoClaw sous Linux. Il décrit un contrôle d'accès incorrect dans la configuration d'inférence, exploitable par un accès non authentifié au service. NVIDIA cite la divulgation d'informations et le déni de service comme conséquences possibles.

Un détail important concerne les versions. Le bulletin désigne le commit de sécurité f06796ff3 et la version 0.0.25, alors que son champ consacré aux versions affectées indique aussi 0 à 0.0.25. Les opérateurs doivent donc vérifier le commit corrigé exact dans la source NVIDIA actuelle au lieu de se fier au seul numéro de version. La preuve de mise à jour devrait comprendre un commit ou l'empreinte d'un artefact, pas uniquement une étiquette de package.

Le bulletin couvre plusieurs vulnérabilités de NemoClaw. CVE-2026-65105 est celle qui concerne l'accès non authentifié au service d'inférence. Cette délimitation évite de fusionner avec cet incident les autres constats du même avis.

Ce que les chercheurs ont démontré

Le rapport technique d'Oasis Security affirme que la configuration de NemoClaw exposait Ollama sur 0.0.0.0:11434, ce qui le rendait accessible au-delà de l'interface de bouclage. Les chercheurs ont combiné cette exposition avec le DNS rebinding. Dans leur preuve de concept, la visite d'un site malveillant permettait au code du navigateur d'atteindre le service local après une modification de la résolution DNS.

Le rapport décrit ensuite une modification du template du modèle qui maintenait les instructions injectées dans les sessions ultérieures. Cette persistance explique pourquoi le constat est souvent qualifié d'empoisonnement du modèle. Il s'agit d'un chemin d'attaque démontré par des chercheurs, pas d'une conséquence nommée par NVIDIA dans son bulletin. The Hacker News et CSO ont couvert la démonstration de manière indépendante. Leurs articles indiquaient aussi qu'aucune exploitation réelle n'avait été identifiée au moment de leur publication.

Ces distinctions sont importantes. NVIDIA a confirmé une vulnérabilité de contrôle d'accès et des catégories d'impact plus limitées. Oasis a décrit une chaîne reproductible allant du navigateur à l'environnement d'exécution, ainsi qu'une modification persistante des instructions. Les éléments publics n'établissaient pas l'existence d'une campagne de compromission réelle.

La conséquence de gouvernance concerne l'intégrité de la configuration

L'assurance des agents se concentre souvent sur les prompts soumis par les utilisateurs. Cet incident montre pourquoi la couche de service du modèle et ses templates doivent appartenir au même périmètre de contrôle. Un template modifié peut influencer chaque interaction ultérieure sans altérer le prompt visible de l'application.

Les équipes exploitant des agents locaux ou autohébergés doivent pouvoir répondre à cinq questions :

  1. Quels endpoints d'inférence étaient à l'écoute, et sur quelles interfaces ?
  2. Quels modèle, template, instruction système et politique d'outils étaient actifs pendant une session ?
  3. Qui ou quoi a modifié ces artefacts, et par quel chemin approuvé ?
  4. Les sorties ou appels d'outils suivants de l'agent se sont-ils écartés de sa référence ?
  5. Les enquêteurs peuvent-ils reproduire la configuration effective à partir de preuves signées ?

Ces preuves relèvent de la surveillance des agents IA, et pas seulement des journaux d'infrastructure. Elles doivent relier la configuration d'exécution à l'identité de l'agent, à ses autorisations, ses entrées, ses sorties et ses actions.

Contrôles immédiats pour les opérateurs de NemoClaw

Appliquez d'abord la mise à jour NVIDIA et consignez le commit exact ou l'empreinte de l'artefact. Confirmez que le service d'inférence est lié uniquement à l'interface nécessaire au déploiement. Un service local ne doit pas devenir accessible sur le réseau en raison d'un réglage trop permissif.

Limitez ensuite les accès provenant du navigateur et testez les défenses contre le DNS rebinding. Les contrôles réseau doivent considérer les services de bouclage et les services privés comme des destinations sensibles, même lorsque la requête initiale provient d'un navigateur de confiance.

Rendez les templates de modèles et les instructions système immuables en dehors d'un processus de déploiement approuvé. Conservez leurs empreintes, imposez un examen des changements et déclenchez une alerte en cas de dérive. Une modification de template doit exiger les mêmes preuves qu'une modification de politique ou de code de production.

Renouvelez enfin les identifiants ou jetons qui ont pu être exposés. Examinez l'activité des agents pour repérer des changements inhabituels de configuration, des connexions sortantes et l'utilisation d'outils. L'absence de signalement public d'une exploitation ne prouve pas qu'un environnement particulier n'a pas été touché.

Testez toute la chaîne. Les contrôles contre l'injection de prompts doivent couvrir le contenu web non fiable, l'accès aux services locaux, la configuration du modèle et les actions en aval. Un filtre limité à l'entrée du chat laisse le reste du chemin sans vérification.

Analyse de Maetra

CVE-2026-65105 constitue un bon test de conception des contrôles, car la vulnérabilité technique et l'échec de gouvernance sont étroitement liés. L'état du correctif indique si un défaut connu de contrôle d'accès a été traité. Il ne prouve pas que les endpoints d'inférence sont correctement limités, que les templates sont intacts ou que les actions des agents sont restées conformes aux politiques.

La réponse durable consiste à relier ces faits dans une seule chaîne de preuves : artefact approuvé, configuration d'exécution, identité de l'agent, autorisations des outils et actions observées. Une attaque allant du navigateur au modèle devient alors une succession détectable de défaillances de contrôle, plutôt qu'une anomalie isolée.

Sources

NemoClawSécurité de l'IAEmpoisonnement de modèleSécurité des agents
NVIDIA corrige CVE-2026-65105 dans NemoClaw après un signalement d'empoisonnement | Maetra Insights