كشفت شركة Oasis Security عن ثغرة أمنية خطيرة في أداة NVIDIA NemoClaw المخصصة لتشغيل وكلاء الذكاء الاصطناعي، تتيح لأي صفحة ويب خبيثة الاستيلاء غير المصرح به على خادم Ollama المحلي الذي يغذي هذه الوكلاء، وزرع تعليمات خفية داخل النموذج نفسه بشكل دائم. الثغرة مسجلة تحت المعرف CVE-2026-65105، وقد شاركت Oasis نتائجها مع موقع The Hacker News قبل النشر، مع الإشارة إلى أنها أبلغت فريق الاستجابة لحوادث أمن المنتجات التابع لإنفيديا قبل الإعلان العام. ولم يُرصد حتى الآن أي استغلال فعلي لهذه الثغرة في الواقع.
ووفقاً لرئيس قسم الأبحاث في Oasis Security، إيلاد لوز، الذي أجرى البحث بالاشتراك مع الباحث أوفيك إيتاش، فإن إصدار NemoClaw رقم 0.0.35 عالج المشكلة على نظامي macOS وLinux، في حين لا يزال مسار Windows وWSL بلا إصلاح فعلي، حيث اكتفى الإصدار 0.0.34 بإضافة تحذير عند التثبيت على ويندوز دون حل جذري للمشكلة. يُذكر أن هذا البحث هو الأول الذي تنشره الفرقة منذ أن وافقت شركة Cyera في يوليو الماضي على الاستحواذ على Oasis Security في صفقة تُقدَّر بمليار دولار.
كيف تُفتح الثغرة داخل صندوق الحماية
يُعد NemoClaw حزمة مرجعية مفتوحة المصدر طرحتها إنفيديا في مؤتمر GTC في مارس الماضي، لتشغيل وكلاء مثل OpenClaw داخل بيئات معزولة تُعرف باسم OpenShell، وتوفر هذه البيئات حماية عبر تقييد وصول الوكيل إلى نظام الملفات والشبكة والعمليات. ويستخدم NemoClaw خادم Ollama كأحد خيارات الاستدلال المحلي، ليتمكن النموذج من العمل على جهاز المطور مباشرة دون الاعتماد على خدمة سحابية. وحتى تتمكن حاويات Docker التي تعمل داخلها بيئة OpenShell من الوصول إلى Ollama العامل على الجهاز المضيف، يقوم NemoClaw بتشغيله عبر الإعداد OLLAMA_HOST=0.0.0.0:11434، وهو ما يربط خادم النموذج بجميع واجهات الشبكة بدلاً من قصره على عنوان الاستضافة المحلية 127.0.0.1. ويختلف هذا السلوك بحسب النظام؛ فالأجهزة غير القائمة على WSL تُبقي Ollama على العنوان المحلي خلف وكيل عكسي محمي برمز دخول على المنفذ 11435، بينما يتجاوز مسار Docker Desktop على WSL هذا الوكيل لأن الحاوية تصل إلى العنوان المحلي للمضيف عبر host.docker.internal مباشرة، أما مسار ويندوز فيبقي المنفذ 11434 مكشوفاً دون أي مصادقة.
إعادة الربط عبر DNS تفتح الباب أمام المهاجم
تكمن خطورة هذا الإعداد في أن واجهة برمجة تطبيقات Ollama على المنفذ 11434 لا تعتمد أي مصادقة، وتتكل بدلاً من ذلك على طبقتين من البرمجيات الوسيطة لمنع الطلبات القادمة من المتصفح. فحين لا يكون عنوان الربط هو العنوان المحلي، يتم تجاوز التحقق من ترويسة Host بالكامل، وتعامل طبقة مشاركة الموارد عبر الأصول المختلفة الطلب باعتباره من المصدر نفسه لأن ترويستي Origin وHost تحملان نطاق المهاجم ذاته. هنا يأتي دور أسلوب إعادة الربط عبر نظام أسماء النطاقات، حيث يُشير نطاق المهاجم أولاً إلى خادمه الخاص، ثم يُعاد توجيهه إلى العنوان المحلي 127.0.0.1 بينما يستمر المتصفح في معاملة الطلبات كأنها من المصدر نفسه. وأكد لوز أن السلسلة الكاملة للهجوم اختُبرت على نظام macOS باستخدام متصفح Firefox ضد إصدار ضعيف من NemoClaw. وتجدر الإشارة إلى أن هذا النوع من الهجمات موثق سابقاً ضد Ollama نفسها، إذ أصدرت الشركة إصلاحاً في الإصدار 0.1.29 في مارس 2024، ونشرت مجموعة NCC لاحقاً الثغرة تحت المعرف CVE-2024-28224، موصية بالتحقق من ترويسة Host على مستوى الخادم. لكن هذا التحقق، بحسب لوز، يُتجاوز كلياً كلما كان الربط على عنوان غير محلي، وهو بالضبط ما يفعله NemoClaw عبر 0.0.0.0.
تسميم قالب المحادثة يمنح تحكماً دائماً وخفياً
بمجرد الوصول إلى واجهة البرمجة، يقوم الحمل الخبيث بكتابة قالب Go معدل عبر المسار api/create/، وهذا القالب هو المسؤول عن تحويل مصفوفة الرسائل المهيكلة إلى نص خام يعالجه النموذج قبل الاستدلال. والنسخة المسمومة منه تُلحق نصاً يتحكم فيه المهاجم بكل رسالة نظام في كل عملية استدلال لاحقة. والأخطر أن هذه التعليمات المزروعة تبقى فعالة عبر المحادثات اللاحقة، وتنجو حتى من قيام الوكيل بإرسال تعليمات النظام الخاصة به، لأن التسميم يُطبَّق بعد تلك التعليمات وليس بدلاً منها. وقالت Oasis Security في تقريرها إن العميل لا يمكنه اكتشاف هذا التلاعب أو منعه لأن القالب خاصية على مستوى النموذج غير مرئية لمستهلكي واجهة البرمجة. كما أشارت الشركة إلى أن الربط بالعنوان 0.0.0.0 يفتح أيضاً خطر تعرض إضافياً عبر الشبكة المحلية، إذ يمكن لأي جهاز آخر على الشبكة نفسها الوصول إلى Ollama مباشرة دون الحاجة إلى إعادة الربط عبر DNS.
الاستجابة الحالية وحدود الإصلاح المتاح
أظهرت مراجعة أجرتها The Hacker News لمستودع NemoClaw عند الإصدار المحدد بمعرف الالتزام 17f0ca3b في الخامس والعشرين من أغسطس، أن الوكيل العكسي المحلي لـOllama يرفض الآن العمل إذا لم يكن الخادم الخلفي مربوطاً بالعنوان المحلي، وهو سلوك افتراضي أُدخل في الإصدار 0.0.106 بتاريخ العاشر من أغسطس. غير أن هذا التحقق يمكن تعطيله عبر متغير بيئي مخصص، ولا يفشل بأمان في الحالات التي يتعذر فيها تشغيله، كما أن هذا الوكيل العكسي أصلاً لا يعمل على مسارات WSL، ومن بينها إعداد ويندوز الذي يبقى الأكثر عرضة للخطر. ولم تعثر المراجعة على أي تحقق من سلامة قالب المحادثة في أي مكان من المستودع، إذ يكتفي NemoClaw باستعلام واجهة api/show/ للحصول على طول السياق الأصلي للنموذج وقدرته المعلنة على استدعاء الأدوات فقط. وتوصي الجهات البحثية المستخدمين بمراجعة الواجهات المكشوفة على أجهزتهم، وتقييد الوصول إلى المنفذ 11434، والتدقيق في قوالب النماذج بحثاً عن أي تعديلات غير مصرح بها، إلى جانب تحديث NemoClaw فور توفر إصلاح فعلي على مسار ويندوز.






























