NemoClaw пал: один переход по ссылке, и ваш ИИ-агент становится послушной марионеткой атакующего

Скрытые инструкции заставляют умного помощника саботировать собственные правила безопасности.


kshlmkdpylw8wd9lyv5jopovn1uzt52g.jpg

Иногда для компрометации ИИ-агента достаточно не вредоносной программы, а обычного посещения сайта. Специалисты Oasis Security обнаружили критическую уязвимость CVE-2026-65105 (8.1 по шкале CVSS 3.1) в NVIDIA NemoClaw, которая позволяет странице под контролем злоумышленника перехватить управление локальной ИИ-моделью, обслуживающей агент, без установки дополнительного ПО.

NemoClaw запускает OpenClaw внутри защитной среды NVIDIA OpenShell. Однако найденная ошибка позволяет атакующему повлиять на модель после открытия специально подготовленной веб-страницы. После компрометации злоумышленник может менять поведение модели во всех последующих диалогах, не показывая пользователю явных признаков вмешательства.

Проблема опасна тем, что ИИ-агент часто имеет законный доступ к файлам, сервисам и другим системам за пределами браузера. Защитная среда способна ограничить часть последствий, но не устраняет риск полностью, если самому агенту уже разрешено работать с внешними ресурсами. В таком случае скомпрометированная модель может использовать такие разрешения в интересах атакующего.

Новая уязвимость напоминает найденную Oasis Security в феврале 2026 года ошибку ClawJacked в OpenClaw . Тогда специалисты показали, что вредоносный сайт может незаметно получить контроль над агентом без установки вредоносного ПО, опасного расширения или заметного действия со стороны пользователя. CVE-2026-65105 переносит похожий сценарий на инфраструктуру NemoClaw.

Отдельный риск связан с отравлением данных для ИИ, когда атакующие меняют информацию или инструкции, которые получает система. Специалисты уже находили на сайтах скрытые команды для ИИ-агентов, способные заставить агент игнорировать исходную задачу, раскрывать сведения или выполнять выгодные атакующему действия. В случае NemoClaw воздействие направлено глубже, на локальную модель под агентом.

NemoClaw может использовать Ollama для локального запуска больших языковых моделей. Такая схема даёт больше контроля над данными, но лишает часть централизованных защитных механизмов крупных ИИ-сервисов. CVE-2026-65105 показывает отдельный риск локальных ИИ-агентов, когда компрометация базовой модели способна повлиять на дальнейшую работу агента за пределами одной веб-страницы.