Alerta Crítico: Vulnerabilidade no NVIDIA NemoClaw Permite Envenenamento Persistente de Modelos de IA
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-65105, apelidada de NemoClaw, expõe modelos de IA a um tipo de ataque persistente que compromete a integridade e a segurança das operações. A falha reside na forma como o NVIDIA NemoClaw, ferramenta para o agente de IA OpenClaw, configura o Ollama, um runtime de modelos de linguagem grandes. Ao configurar o Ollama para escutar em 0.0.0.0:11434 (todas as interfaces de rede) e desabilitar a validação do Host-header, o NemoClaw abre uma porta para ataques de DNS rebinding.
Um atacante pode usar um site malicioso para, via DNS rebinding, acessar a API local do Ollama da vítima sem autenticação. Isso permite listar, extrair, deletar ou sobrescrever modelos, consumir recursos da GPU e desconectar usuários. O perigo mais crítico é o envenenamento persistente do modelo, onde instruções maliciosas são inseridas nos templates de chat, fazendo com que o agente de IA execute comandos do atacante de forma contínua e indetectável, mesmo dentro de sandboxes como o OpenShell.
O que mudou
As vulnerabilidades anteriores do OpenClaw, como as noticiadas pelo CEVIU News em fevereiro e março de 2026, focavam principalmente em falhas do próprio agente de IA ou em suas conexões WebSocket inseguras, permitindo sequestro e controle. A descoberta da NemoClaw muda o foco para a cadeia de suprimentos e configuração de ferramentas adjacentes.
Agora, o problema não está no OpenClaw em si, mas em como o NVIDIA NemoClaw integra e configura backends de inferência locais como o Ollama. A nova falha (CVE-2026-65105) explora uma combinação de configuração de rede e uma técnica de ataque baseada em navegador (DNS rebinding) para obter controle sobre o modelo. Isso demonstra uma evolução nas táticas dos atacantes, que migram de vulnerabilidades no agente para as configurações e dependências da plataforma de execução.
Por que isso importa
Para empresas e desenvolvedores, a NemoClaw é um alerta crítico sobre a segurança de toda a stack de IA. Agentes de IA são cada vez mais integrados a sistemas corporativos, desde gestão de código-fonte até APIs internas. Um agente envenenado pode ser instruído a exfiltrar dados, inserir código malicioso ou desabilitar sistemas, transformando uma ferramenta de produtividade em um vetor de ataque.
Mesmo ambientes controlados, como o sandbox OpenShell, não são suficientes. Eles protegem o host, mas um agente de IA comprometido dentro do sandbox ainda tem acesso aos recursos organizacionais que ele foi autorizado a usar. A persistência do envenenamento, através da injeção de templates, torna a detecção difícil e exige uma revisão profunda das práticas de segurança na implantação de LLMs e agentes de IA.
Linha do tempo
CEVIU News publica sobre Riscos Críticos do OpenClaw (Clawdbot e Moltbot) e falhas de segurança.
CEVIU News divulga vulnerabilidades no OpenClaw que permitem sequestro de Agentes de IA locais por sites maliciosos.
CEVIU News reporta vulnerabilidade em S3 Vectors que expõe LLMs a envenenamento de dados.
Alerta sobre vulnerabilidade CVE-2026-65105 no NVIDIA NemoClaw que permite envenenamento persistente de modelos de IA.
Perguntas frequentes
O que é o NVIDIA NemoClaw?
É uma ferramenta da NVIDIA projetada para executar o agente de IA OpenClaw. Ela permite que modelos de IA sejam processados localmente, dentro de um ambiente seguro OpenShell, o que visa proteger a máquina hospedeira contra ações potencialmente maliciosas do agente.
Qual o papel do Ollama nesta vulnerabilidade?
Ollama é um runtime open-source popular para execução de modelos de linguagem grandes em hardware local, e o NemoClaw o utiliza para inferência local. A vulnerabilidade crítica surge da configuração insegura do Ollama pelo NemoClaw, que o expõe a ataques externos de forma não autenticada.
Como funciona o ataque de DNS rebinding?
O DNS rebinding é uma técnica onde um site malicioso manipula a resolução DNS para que o navegador da vítima, após uma primeira resolução legítima, passe a resolver o domínio para um endereço IP local (como 127.0.0.1 ou 0.0.0.0). Isso permite que o site acesse serviços locais sem autenticação, contornando a política de mesma origem do navegador.
O que significa 'envenenamento persistente de modelos de IA'?
Significa que um atacante injeta instruções ocultas diretamente no modelo de IA, modificando seu comportamento fundamental de forma duradoura. Através da técnica de template injection, essas instruções se anexam a cada prompt futuro do sistema, garantindo que o agente de IA execute os comandos do atacante de forma contínua e, muitas vezes, indetectável pelos usuários.
Fontes
- cyera.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 27 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

