2 min de lecture
Une visite sur une page web piégée, et c’est tout le serveur de modèles local qui bascule sous contrôle attaquant. Pas de clic, pas de fichier à ouvrir. Juste un choix de configuration par défaut, réutilisé sans y repenser dans un outil NVIDIA, qui rend l’API Ollama accessible depuis n’importe quel onglet du navigateur.
Un outil pensé pour simplifier, une surface qui s’élargit avec lui
J’installe NemoClaw en une commande, il me monte Ollama en local, une API pour mes outils de dev, et voilà, c’est réglé. Ce que je ne vois pas tout de suite, c’est que ce confort vient avec l’héritage complet de la configuration par défaut d’Ollama : écoute sur 0.0.0.0, zéro authentification. Personne ne s’est arrêté là-dessus en écrivant le wrapper. Pourquoi l’aurait-on fait, d’ailleurs, c’est censé rester sur ma machine.
Sauf que “rester sur ma machine” n’a jamais vraiment voulu dire grand-chose côté navigateur. En théorie, les vérifications d’origine empêchent un site tiers d’appeler localhost:11434 depuis du JavaScript. Oasis Security a montré qu’un DNS rebinding tout ce qu’il y a de plus classique fait sauter cette protection en quelques secondes.
Note du PandaRedacteur : le DNS rebinding a largement plus de dix ans. Ce qui change, ce n’est pas la technique, c’est la cible : hier un routeur mal configuré, aujourd’hui le serveur de modèles qui fait tourner l’agent IA que vous laissez ouvert toute la journée.
Une fois l’origin check contourné, l’attaquant est dans l’API non authentifiée d’Ollama. Énumérer les modèles, voler une clé, ça reste anecdotique à côté du vrai geste : injecter un prompt système caché dans un modèle local. Pas une injection de session, éphémère et vite oubliée. Celle-là touche le template. Je vous montre exactement comment, pourquoi elle survit à un redémarrage, et où en est vraiment le correctif (spoiler : pas partout), dans la version longue.
Le mécanisme d'empoisonnement du template, l'état exact du correctif (macOS/Linux vs Windows/WSL) et la checklist de remédiation sont disponibles gratuitement pour les abonnés de ma newsletter Substack. Pas d'abonnement payant nécessaire, juste un abonnement à sgioria.substack.com.
📚 Références
- The Hacker News - A Malicious Webpage Could Poison Your Local AI Model Behind NVIDIA NemoClaw
- SiliconANGLE - Nvidia NemoClaw flaw let attackers poison the model behind a developer’s AI agent
- SC World - Nvidia NemoClaw vulnerability allows full control of AI agent’s local model server
- ✓ CVE-2026-65105 : une simple visite de page web permet de prendre le contrôle du serveur Ollama local exposé par NemoClaw (NVIDIA).
-
✓
Un DNS rebinding contourne les origin checks du navigateur pour atteindre l'API non authentifiée bindée sur
0.0.0.0. - ✓ L'empoisonnement touche le template du modèle, pas une simple session : il survit aux redémarrages et reste invisible dans l'historique.
- ✓ Correctif partiel : NemoClaw v0.0.35 corrige macOS et Linux, Windows/WSL reste vulnérable avec un simple avertissement.
- ✓ Aucune exploitation active rapportée au 25 août 2026, mais la fenêtre reste ouverte tant que le poste n'est pas patché.
Articles lies
Mind viruses : quand l'agent infecté devient lui-même le vecteur de contamination
Analyse du preprint Anthropic/EPFL sur les mind viruses : des payloads auto-réplicants qui se propagent d'agent en agent via les fichiers de prompt...
07/09/2026GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026Comment and Control : une issue GitHub sans aucun droit suffit à voler les secrets de votre CI
Analyse des CVE-2026-54316 (Claude Code) et CVE-2026-12537 (Gemini CLI, CVSS 10.0) présentées à Black Hat USA 2026 : vol de secrets CI via prompt i...
01/09/2026Quand un agent se fait passer pour un collaborateur
Analyse du confused deputy agent-à-agent dans le dépôt Google ADK for Python : chaîne issue-analyze.yml vers issue-fix.yml, contournement de l'allo...
31/08/2026OpenAI resserre ses garde-fous après Hugging Face, mais le bypass reste à portée de prompt
Analyse critique des mesures annoncées par OpenAI après la brèche Hugging Face et la révélation Black Hat 2026 de l'essaim d'agents Artifactory : p...
27/08/2026