Vulnerabilidad Crítica (CVE-2026-65105) Permite Secuestro de Agentes de IA en NVIDIA NemoClaw

Se ha identificado una vulnerabilidad crítica, catalogada como CVE-2026-65105, en la herramienta NVIDIA NemoClaw. Este fallo de configuración expone el servidor local del modelo Ollama (utilizado para la inferencia de inteligencia artificial) y permite a atacantes remotos secuestrar agentes de IA simplemente con que la víctima visite un sitio web malicioso.

El problema radica en que NemoClaw configura el servicio Ollama para escuchar en todas las interfaces de red (OLLAMA_HOST=0.0.0.0:11434) en lugar de limitarlo al localhost, desactivando simultáneamente la validación del encabezado Host.


Mecánica de la Amenaza: DNS Rebinding

Los investigadores de Cyera detallaron que el ataque aprovecha esta configuración insegura combinándola con técnicas de DNS Rebinding (redireccionamiento DNS):

  • La víctima es atraída a un sitio web malicioso alojado en un dominio público.
  • El atacante modifica rápidamente la respuesta DNS del dominio para que apunte a la dirección local 127.0.0.1.
  • El navegador de la víctima, confiando en el origen del dominio, comienza a enviar solicitudes API no autenticadas directamente al puerto 11434 de la máquina local.

Impacto Operativo: Manipulación de Plantillas

Si bien el acceso no autorizado permite el abuso de la GPU o la eliminación de modelos, el riesgo más crítico es la manipulación de las plantillas de los modelos de IA.

  • Al modificar la plantilla a través de la API, el atacante puede inyectar instrucciones ocultas y maliciosas en todas las solicitudes futuras.
  • Esta técnica evade las directrices de seguridad y los mensajes del sistema (system prompts) proporcionados por OpenClaw.
  • Un agente comprometido podría influir silenciosamente en los procesos automatizados para que generen código vulnerable, aprueben paquetes maliciosos o exfiltren datos desde entornos conectados, como repositorios de código y tuberías CI/CD.

Plan de Mitigación Operativa

Para asegurar las implementaciones de inferencia local y proteger a los agentes de IA, los equipos de infraestructura y DevSecOps deben ejecutar las siguientes acciones:

  • Restricción Perimetral Local: Verificar y reconfigurar el servicio Ollama para que escuche exclusivamente en la interfaz de bucle local (127.0.0.1) si no se requiere acceso externo.
  • Aislamiento de Red: Implementar reglas de firewall local para bloquear el acceso no autorizado al puerto 11434 desde interfaces de red externas o contenedores no confiables.
  • Auditoría de Integridad: Supervisar continuamente las configuraciones y plantillas de los modelos locales en busca de modificaciones no autorizadas o inyecciones de instrucciones anómalas.

Related Post