Catégories

Tags

🔍 Licence d'Utilisation 🔍

Sauf mention contraire, le contenu de ce blog est sous licence CC BY-NC-ND 4.0.

© 2025 à 2042 Sébastien Gioria. Tous droits réservés.

⏱️
Temps de lecture estimé
2 min de lecture

Une visite sur une page web piégée, et c’est tout le serveur de modèles local qui bascule sous contrôle attaquant. Pas de clic, pas de fichier à ouvrir. Juste un choix de configuration par défaut, réutilisé sans y repenser dans un outil NVIDIA, qui rend l’API Ollama accessible depuis n’importe quel onglet du navigateur.


Un outil pensé pour simplifier, une surface qui s’élargit avec lui

J’installe NemoClaw en une commande, il me monte Ollama en local, une API pour mes outils de dev, et voilà, c’est réglé. Ce que je ne vois pas tout de suite, c’est que ce confort vient avec l’héritage complet de la configuration par défaut d’Ollama : écoute sur 0.0.0.0, zéro authentification. Personne ne s’est arrêté là-dessus en écrivant le wrapper. Pourquoi l’aurait-on fait, d’ailleurs, c’est censé rester sur ma machine.

Sauf que “rester sur ma machine” n’a jamais vraiment voulu dire grand-chose côté navigateur. En théorie, les vérifications d’origine empêchent un site tiers d’appeler localhost:11434 depuis du JavaScript. Oasis Security a montré qu’un DNS rebinding tout ce qu’il y a de plus classique fait sauter cette protection en quelques secondes.

Note du PandaRedacteur : le DNS rebinding a largement plus de dix ans. Ce qui change, ce n’est pas la technique, c’est la cible : hier un routeur mal configuré, aujourd’hui le serveur de modèles qui fait tourner l’agent IA que vous laissez ouvert toute la journée.

Une fois l’origin check contourné, l’attaquant est dans l’API non authentifiée d’Ollama. Énumérer les modèles, voler une clé, ça reste anecdotique à côté du vrai geste : injecter un prompt système caché dans un modèle local. Pas une injection de session, éphémère et vite oubliée. Celle-là touche le template. Je vous montre exactement comment, pourquoi elle survit à un redémarrage, et où en est vraiment le correctif (spoiler : pas partout), dans la version longue.

📬 Récit complet sur Substack, gratuit
Le mécanisme d'empoisonnement du template, l'état exact du correctif (macOS/Linux vs Windows/WSL) et la checklist de remédiation sont disponibles gratuitement pour les abonnés de ma newsletter Substack. Pas d'abonnement payant nécessaire, juste un abonnement à sgioria.substack.com.

📚 Références


À retenir 📌

  • CVE-2026-65105 : une simple visite de page web permet de prendre le contrôle du serveur Ollama local exposé par NemoClaw (NVIDIA).
  • Un DNS rebinding contourne les origin checks du navigateur pour atteindre l'API non authentifiée bindée sur 0.0.0.0.
  • L'empoisonnement touche le template du modèle, pas une simple session : il survit aux redémarrages et reste invisible dans l'historique.
  • Correctif partiel : NemoClaw v0.0.35 corrige macOS et Linux, Windows/WSL reste vulnérable avec un simple avertissement.
  • Aucune exploitation active rapportée au 25 août 2026, mais la fenêtre reste ouverte tant que le poste n'est pas patché.