{"id":49996,"date":"2026-08-26T08:22:27","date_gmt":"2026-08-26T06:22:27","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49996"},"modified":"2026-08-26T08:22:27","modified_gmt":"2026-08-26T06:22:27","slug":"nemoclaw-sicherheitsluecke-ki-modell-vergiftung-49996","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/nemoclaw-sicherheitsluecke-ki-modell-vergiftung-49996\/","title":{"rendered":"NVIDIA NemoClaw: B\u00f6sartige Webseite vergiftet lokales KI-Modell"},"content":{"rendered":"<p>Eine Sicherheitsl\u00fccke in NVIDIAs Open-Source-Referenzstack NemoClaw erlaubt es Angreifern, \u00fcber eine manipulierte Webseite die Kontrolle \u00fcber eine lokale <a href=\"https:\/\/ollama.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Ollama<\/a>a-Instanz zu \u00fcbernehmen und dem KI-Modell versteckte Anweisungen einzuschleusen. Die Schwachstelle wurde von <a href=\"https:\/\/www.oasis.security\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Oasis Security<\/a> aufgedeckt und betrifft die Art und Weise, wie NemoClaw den lokalen Inferenz-Backend-Dienst Ollama startet.<\/p>\n<h2>Die Angriffsstrategie: Von der Webseite ins neuronale Netz<\/h2>\n<p>Die Kernproblematik liegt in der Netzwerkkonfiguration. NemoClaw startet Ollama standardm\u00e4\u00dfig auf dem Windows-Host-Pfad mit dem Befehl <code>OLLAMA_HOST=0.0.0.0:11434<\/code>codecodecodecode. Dadurch wird der Modellserver an jedes verf\u00fcgbare Netzwerkinterface gebunden, nicht nur an die lokale Schleife (127.0.0.1). Diese API auf Port 11434 ist zudem g\u00e4nzlich ohne Authentifizierung erreichbar. Zwar sind zwei Middleware-Schichten vorgesehen, um Anfragen aus Browsern zu blockieren, doch diese versagen im entscheidenden Moment: Die Host-Header-Pr\u00fcfung wird bei einer Bindung an eine Nicht-Loopback-Adresse komplett \u00fcbersprungen, und die Cross-Origin-Resource-Sharing-Pr\u00fcfung (CORS) behandelt die Anfrage als gleichartig, wenn der Ursprung (Origin) und der Host-Header vom Angreifer kontrolliert werden k\u00f6nnen.<\/p>\n<blockquote>\n<p>Das Ausnutzen dieser Konstellation erfolgt \u00fcber DNS-Rebinding. Dabei wird die Domain des Angreifers zun\u00e4chst auf dessen eigenen Server aufgel\u00f6st, anschlie\u00dfend aber auf <code>127.0.0.1<\/code> umgeleitet. Da der Browser die Anfrage weiterhin als gleichartig (Same-Origin) behandelt, kann ein skrupelloser Webseitenbetreiber die ungesch\u00fctzte Ollama-API erreichen.<\/p>\n<\/blockquote>\n<p>blockquoteblockquoteblockquoteblockquote<\/p>\n<h3>Der Weg zur Modellvergiftung<\/h3>\n<p>Ist die API erst einmal erreichbar, pflanzt der Angreifer eine modifizierte Go- Chat-Vorlage \u00fcber den Befehl <code>\/api\/create<\/code>codecodecodecode in das Modell. Diese Vorlage steuert, wie strukturierte Nachrichten in Rohtext umgewandelt werden, bevor das Modell sie verarbeitet. Eine vergiftete Version f\u00fcgt bei jeder Inferenz dem System-Prompt versteckte Anweisungen hinzu.<\/p>\n<p>Diese eingeschleusten Instruktionen bleiben \u00fcber mehrere Konversationen hinweg bestehen und \u00fcberstehen sogar den Austausch des eigentlichen System-Prompts durch den Agenten. Die Angreifer haben damit eine dauerhafte Hintert\u00fcr im Modell selbst installiert, die f\u00fcr den Client nicht erkennbar ist. Wie Oasis Security betont: Die Vorlage ist eine Eigenschaft auf Modellebene und f\u00fcr API-Nutzer unsichtbar. Die Sandbox sch\u00fctzt das Endger\u00e4t, aber die \u00dcbernahme des Agenten bedeutet die Kontrolle \u00fcber dessen Zugriffe und Werkzeuge.<\/p>\n<h2>Plattformabh\u00e4ngige Unterschiede und fehlende Schutzmechanismen<\/h2>\n<p>NemoClaw handelt die Ollama-Konfiguration je nach Betriebssystem und Umgebung unterschiedlich. Diese Fragmentierung ist eine der Hauptursachen f\u00fcr die Sicherheitsl\u00fccke.<\/p>\n<ul>\n<li><strong>Nicht-WSL-Hosts (Linux\/macOS):<\/strong> Hier bindet NemoClaw Ollama korrekt an <code>127.0.0.1:11434<\/code>codecodecodecode und legt einen token-gesch\u00fctzten Reverse-Proxy auf <code>0.0.0.0:11435<\/code>codecodecodecode. Der Onboarding-Prozess startet einen bereits laufenden Daemon neu und bindet ihn an die lokale Schleife.<\/li>\n<li><strong>Docker Desktop auf WSL:<\/strong> Der Proxy entf\u00e4llt, da der Container die Loopback-Adresse des Hosts \u00fcber <code>host.docker.internal<\/code>codecodecodecode erreicht. Die Konfiguration setzt ebenfalls auf die Loopback-Bindung.<\/li>\n<li><strong>Windows-Host-Pfad:<\/strong> Hier wird die kritische Bindung <code>OLLAMA_HOST=0.0.0.0:11434<\/code>codecodecodecode gesetzt, damit Docker-Desktop-Container den Daemon erreichen. Dieser Pfad erfordert keine Authentifizierung auf Port 11434 und ist der Hauptangriffspunkt.<\/li>\n<\/ul>\n<p>Die Analyse des NemoClaw-Repositorys vom 25. August zeigt, dass eine im <a href=\"https:\/\/overcentral.com\/de\/prime-gaming-august-2026\/\" title=\"Prime Gaming August 2026: Steelrising und Airship: Kingdoms Adrift gratis\" data-iacss-internal=\"1\">August 2026<\/a> eingef\u00fchrte Pr\u00fcfung (v0.0.106) zwar den Start des Proxys verweigert, wenn der Backend nicht an die Loopback-Adresse gebunden ist. Diese Pr\u00fcfung greift jedoch nicht auf dem Windows-Pfad, auf dem der Proxy gar nicht gestartet wird. Zudem existiert im gesamten Repository keinerlei Integrit\u00e4tspr\u00fcfung f\u00fcr die Chat-Vorlage des Modells.<\/p>\n<h3>Eine altbekannte Schwachstelle in neuem Gewand<\/h3>\n<p>Der Angriff auf die Chat-Vorlage wurde bereits in anderen Kontexten dokumentiert. Oasis Security hatte die gleiche Technik erst k\u00fcrzlich gegen das Paperclip-System eingesetzt und im Februar eine vergleichbare Browser-zu-Lokalhost-Methode genutzt, um lokale OpenClaw-Agenten zu kapern. Auch der DNS-Rebinding-Angriff auf die Ollama-API selbst ist kein neues Ph\u00e4nomen. Bereits im M\u00e4rz 2024 hatte Ollama in Version 0.1.29 eine Validierung des Host-Headers eingef\u00fchrt, die von der NCC Group als CVE-2024-28224 dokumentiert wurde.<\/p>\n<blockquote>\n<p>Die Ironie der aktuellen Situation ist, dass Ollama diese Host-Header-Validierung \u00fcberspringt, sobald der Dienst an eine Nicht-Loopback-Adresse gebunden ist. Genau diese Konfiguration setzt NemoClaw aber auf dem Windows-Pfad. Der Fix f\u00fcr die alte Schwachstelle wird damit in dieser spezifischen Konstellation unwirksam.<\/p>\n<\/blockquote>\n<p>blockquoteblockquoteblockquoteblockquote<\/p>\n<h2>Wirkung und Minderungsstrategien<\/h2>\n<p>Die Version NemoClaw v0.0.35 hat die Schwachstelle f\u00fcr macOS und Linux behoben. F\u00fcr Windows und WSL existiert bislang kein Fix; die Version v0.0.34 enth\u00e4lt f\u00fcr den Windows-Pfad lediglich eine Warnung. NVIDIAs Dokumentation weist Betreiber an, Port 11434 nicht im lokalen Netzwerk oder Internet freizugeben. Diese Ma\u00dfnahme adressiert jedoch nur den Zugriff von au\u00dfen. Die eigentliche Gefahr geht von der manipulierten Webseite aus, die den Browser auf demselben Rechner dazu bringt, die lokale API \u00fcber die Loopback-Adresse zu erreichen.<\/p>\n<p>Der vollst\u00e4ndige Angriffsweg wurde auf macOS mit Firefox gegen eine verwundbare NemoClaw-Version erfolgreich getestet. Eine \u00dcberpr\u00fcfung der Vorf\u00e4lle auf dem Windows-Pfad und die Implementierung einer serverseitigen Validierung des Host-Headers, die nur autorisierte Werte zul\u00e4sst, w\u00e4ren die logische Konsequenz. Die Schwachstelle zeigt exemplarisch, wie eine Kombination aus plattformabh\u00e4ngiger Konfiguration und der Aufhebung bew\u00e4hrter Sicherheitsmechanismen zu einem schwerwiegenden Sicherheitsproblem f\u00fchren kann, das die Integrit\u00e4t lokaler <a href=\"https:\/\/overcentral.com\/de\/ki-reasoning-sicherheitsluecke\/\" title=\"Schw\u00e4chere KI-Modelle entschl\u00fcsseln Reasoning von OpenAI, Anthropic und Google\" data-iacss-internal=\"1\">KI-Modelle<\/a> bedroht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine Sicherheitsl\u00fccke in NVIDIAs Open-Source-Referenzstack NemoClaw erlaubt es Angreifern, \u00fcber eine manipulierte Webseite die Kontrolle \u00fcber eine lokale Ollamaa-Instanz zu \u00fcbernehmen und dem KI-Modell versteckte Anweisungen einzuschleusen. Die Schwachstelle wurde von Oasis Security aufgedeckt und betrifft die Art und Weise, wie NemoClaw den lokalen Inferenz-Backend-Dienst Ollama startet. Die Angriffsstrategie: Von der Webseite ins neuronale Netz [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53811,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49996.png","fifu_image_alt":"NVIDIA NemoClaw: B\u00f6sartige Webseite vergiftet lokales KI-Modell","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49996","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49996.png","fifu_image_alt":"NVIDIA NemoClaw: B\u00f6sartige Webseite vergiftet lokales KI-Modell","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49996","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49996"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49996\/revisions"}],"predecessor-version":[{"id":49998,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49996\/revisions\/49998"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53811"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49996"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49996"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49996"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}