• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / Une visite de site web peut empoisonner votre agent IA : la faille DNS Rebinding de NVIDIA NemoClaw

Une visite de site web peut empoisonner votre agent IA : la faille DNS Rebinding de NVIDIA NemoClaw

Oasis Security a divulgué CVE-2026-65105, une vulnérabilité DNS rebinding dans NemoClaw de NVIDIA qui permet à une page web malveillante d'empoisonner silencieusement le modèle IA local derrière l'agent d'un développeur. L'attaque ne nécessite aucune interaction au-delà de la visite d'une page web et persiste en dessous de la couche que tout guardrail peut détecter.

26 août 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - Une seule visite web peut silencieusement détourner un agent IA local via DNS rebinding, sans téléchargements ni permissions
  • - La configuration Ollama de NemoClaw se lie à 0.0.0.0 sur Windows/WSL, exposant une API non authentifiée à tout le réseau
  • - L'empoisonnement du modèle par manipulation de template persiste en dessous de l'état de conversation
  • - Le sandboxing de l'agent ne protège pas le backend du modèle contre les attaques browser-to-localhost
  • - Les équipes exécutant des agents IA locaux doivent vérifier les adresses de liaison Ollama et surveiller l'intégrité du modèle
Visualisation cyberpunk sombre d'une attaque DNS rebinding empoisonnant un modèle IA local via un navigateur

Vous visitez un site web. Rien ne se télécharge. Pas de pop-up, pas de demande de permission, pas d'alerte. Et pourtant, l'agent IA sur votre machine vient d'être détourné.

C'est le scénario qu'Oasis Security a démontré cette semaine en divulguant CVE-2026-65105, une vulnérabilité dans le toolkit d'agents NemoClaw de NVIDIA. L'attaque nécessite exactement une chose de la victime : ouvrir une page web malveillante dans un navigateur. Tout le reste est automatique.

Qu'est-ce que NemoClaw ?

NVIDIA a lancé NemoClaw à sa conférence GTC en mars 2026 comme stack de référence pour construire des agents IA fonctionnant dans des environnements sandboxés. L'idée est simple : donner à votre agent un sandbox (OpenShell), un backend de modèle (Ollama pour l'inférence locale) et un ensemble d'outils, et le laisser travailler.

NemoClaw est populaire parmi les développeurs qui veulent garder leurs flux de travail IA locaux. Au lieu d'envoyer des prompts à une API cloud, l'agent exécute son modèle sur le GPU du développeur via Ollama. L'hypothèse est que local signifie privé et sûr.

Oasis Security vient de prouver que cette hypothèse est fausse.

La chaîne d'attaque DNS Rebinding

La vulnérabilité existe dans la façon dont NemoClaw configure Ollama sur Windows et WSL. Il lance Ollama avec la variable d'environnement OLLAMA_HOST=0.0.0.0:11434, qui lie le serveur de modèle à toutes les interfaces réseau au lieu de seulement localhost.

L'API d'Ollama sur le port 11434 n'a pas d'authentification. Elle repose sur deux vérifications middleware : une validation du header Host et une liste CORS. Mais quand l'adresse de liaison n'est pas loopback (127.0.0.1), la vérification du Host est entièrement ignorée.

Cela laisse la vérification CORS, et le DNS rebinding la contourne facilement. Voici comment fonctionne l'attaque :

  1. L'attaquant sert une page web sur le port 11434 d'un domaine qu'il contrôle
  2. La victime visite la page dans son navigateur
  3. Le domaine de l'attaquant se résout à nouveau de son serveur vers 127.0.0.1
  4. Le navigateur traite les requêtes comme même origine
  5. Les requêtes atteignent l'instance Ollama locale de la victime

L'attaquant a maintenant un accès API complet et non authentifié au serveur de modèle.

Empoisonnement du modèle : le pire scénario

L'accès API complet seul est dangereux. Un attaquant peut énumérer les modèles installés, lire les prompts système, extraire le nom d'hôte et la clé publique, ou supprimer des modèles directement. Mais la vraie récompense est l'empoisonnement du modèle.

Le chercheur Elad Luz et son équipe d'Oasis Security sont allés plus loin que la simple injection de prompts. Ils savaient qu'injecter un prompt système caché ne survivrait pas car OpenClaw envoie son propre prompt système qui l'écrase.

Ils ont donc ciblé le endpoint /api/create d'Ollama, qui accepte un champ de template de chat. La chaîne d'attaque :

  1. Extraire le template existant du modèle via /api/show
  2. Insérer une instruction cachée dans le template
  3. L'écrire via /api/create

Chaque message que le client envoie passe maintenant par le template modifié de l'attaquant, y compris le propre prompt système de l'agent. L'instruction cachée atteint le modèle après le prompt légitime, détournant effectivement chaque réponse.

De l'extérieur, rien ne semble anormal. Le nom, la taille et les métadonnées du modèle sont normaux. Ouvrir un nouveau chat ne résout rien. La charge vit dans la définition du modèle elle-même, bien en dessous de l'état de conversation qu'un opérateur peut réinitialiser.

Pourquoi le sandboxing n'aide pas

C'est la partie qui devrait préoccuper chaque équipe exécutant des agents IA. La proposition de valeur complète de NemoClaw est le sandboxing : OpenShell isole le système de fichiers, le réseau et les processus que l'agent peut toucher.

Mais le sandbox ne protège pas contre cette attaque parce que la vulnérabilité est dans le backend du modèle, pas dans l'agent lui-même. Comme Oasis Security l'a noté : « Le sandboxing protège le endpoint, mais prendre l'agent prend son accès et ses outils. »

La correction et ce qu'elle signifie pour votre stack

NVIDIA a publié NemoClaw v0.0.35, qui corrige le problème sur macOS et Linux. Sur Windows et WSL, v0.0.34 a ajouté un chemin d'installation avec avertissement.

Si votre équipe exécute des agents IA localement, voici ce à quoi vérifier aujourd'hui :

  1. Mettre à jour NemoClaw vers v0.0.35 ou ultérieur sur macOS et Linux
  2. Vérifier la liaison Ollama — s'assurer qu'il est sur 127.0.0.1, pas sur 0.0.0.0
  3. Ajouter la validation du Host header — vérifier contre une liste de valeurs autorisées
  4. Auditer votre stack d'agents — tout serveur de modèle local exposé est une cible
  5. Surveiller l'intégrité du modèle — comparer les templates de chat et les hashes contre des baselines connues

La vue d'ensemble

Cette vulnérabilité est un aperçu des défis de sécurité qui accompagnent l'IA agentic. Alors que les développeurs migrent de l'inférence cloud uniquement vers des déploiements locaux et hybrides, la surface d'attaque s'étend de manières que les modèles de sécurité traditionnels ne couvrent pas.

Le sandbox protège le endpoint. Le guardrail protège la conversation. Mais aucun ne protège le modèle lui-même d'être silencieusement réécrit par une seule visite web.

Pour les organisations construisant sur des frameworks d'agents IA, la leçon est claire : traitez votre infrastructure de modèles locaux avec la même rigueur que vos serveurs de production. Parce que dans un monde agentic, un modèle compromis est un tout compromis.

Table des matières

  • ↗Qu'est-ce que NemoClaw ?
  • ↗La chaîne d'attaque DNS Rebinding
  • ↗Empoisonnement du modèle : le pire scénario
  • ↗Pourquoi le sandboxing n'aide pas
  • ↗La correction et ce qu'elle signifie pour votre stack
  • ↗La vue d'ensemble

Articles liés

Illustration cyberpunk sombre d'un marteau frappant un cerveau de reseaux neuronaux

Sanders reclame 20 ans de prison pour avoir construit une superintelligence

Le 3 septembre 2026, le senateur Bernie Sanders a introduit la Loi sur l'Interdiction de la Superintelligence Artificielle, prevoyant jusqu'a 20 ans de prison pour le developpement de superintelligence aux Etats-Unis.

Necolas HamwiNecolas Hamwi
6 septembre 2026 - 10 min de lecture
Visualisation abstraite de deux agents IA, un rouge et un bleu, dans une boucle continue autour d'une topologie reseau brillante, style cyberpunk

SafeMind de CrowdStrike : Quand l'IA s'attaque et se defend en boucle fermee

SafeMind de CrowdStrike utilise un systeme dual d'agents IA : Red Tempest attaque votre reseau tandis que Blue Solano le defend, dans une boucle fermee qui tourne jusqu'a eliminer chaque chemin d'attaque. Construit sur les modeles ouverts NVIDIA Nemotron.

Necolas HamwiNecolas Hamwi
5 septembre 2026 - 7 min de lecture
Bouclier numérique lumineux au-dessus d'un paysage urbain cyberpunk de circuits avec des dégradés violet néon et cyan, représentant la défense de cybersécurité propulsée par l'IA.

Le programme Fairwind de Google : l'IA cyber de pointe, derrière une porte réservée aux défenseurs de confiance

Le nouveau programme Fairwind de Google DeepMind réserve Gemini 3.8 Flash Cyber, son modèle de cybersécurité le plus capable, aux défenseurs vérifiés. Le modèle découvre des vulnérabilités et produit des correctifs de niveau avancé pour une fraction du coût : l'équipe Chrome Security a mesuré 2,6 fois plus de correctifs valides. Voici ce que ce fossé d'accès signifie pour les acteurs du Golfe.

Necolas HamwiNecolas Hamwi
4 septembre 2026 - 7 min de lecture