Una pagina web può avvelenare il modello locale di NemoClaw

Oasis Security ha trovato in NVIDIA NemoClaw un percorso Windows/WSL che espone Ollama con un'API locale non autenticata. Una singola pagina web può usarlo per scrivere istruzioni persistenti dentro il modello, così il compromesso resta anche quando la scheda del browser è chiusa. Nvidia ha corretto il percorso macOS e Linux in v0.0.35; sul lato Windows la falla resta aperta. Il meccanismo sfrutta una fiducia sbagliata: il browser può essere convinto a parlare con un servizio sul computer locale come se facesse parte del sito visitato. Se quella chiamata passa, la pagina può alterare il chat template del modello e far comparire istruzioni nascoste nelle conversazioni successive. In questo caso non serve un download né una catena di exploit; basta una visita web capace di raggiungere l'API esposta. Per chi usa agenti AI locali con backend raggiungibili dal browser, il rischio non è una sessione sporca ma l'integrità del modello nel tempo. Il punto che resta è questo: la superficie d'attacco del web può trasformarsi in un piano di controllo del modello, e la correzione non copre ancora tutti i percorsi interessati.

Part of the PlainSec briefing for 2026-08-26

Editions

Sources