هجوم تسميم نماذج AI: ثغرة في NVIDIA NemoClaw تعرض أنظمة Windows للخطر

في 25 أغسطس 2026، كشفت شركة Oasis Security عن ضعف حرج في NVIDIA NemoClaw، وهو المكدس المرجعي مفتوح المصدر لوكلاء الذكاء الاصطناعي من NVIDIA. يسمح هذا الضعف لصفحة ويب تحت…
مقدمة تحليلية
في 25 أغسطس 2026، كشفت شركة Oasis Security عن ضعف حرج في NVIDIA NemoClaw، وهو المكدس المرجعي مفتوح المصدر لوكلاء الذكاء الاصطناعي من NVIDIA. يسمح هذا الضعف لصفحة ويب تحت سيطرة مهاجم بالسيطرة غير المصادق عليها على نسخة Ollama المحلية التي تخدم وكيل الذكاء الاصطناعي، وزرع تعليمات خفية داخل النموذج نفسه. لا يحمل هذا الاكتشاف معرف CVE حتى الآن، ولم يتم الإبلاغ عن أي استغلال اعتبارًا من تاريخ الكشف.
بينما تم إصلاح المشكلة في NemoClaw v0.0.35 لأنظمة macOS وLinux، أكد إلعاد لوز، رئيس الأبحاث في Oasis Security، عدم وجود حل مماثل لمسارات Windows وWSL، حيث أضاف الإصدار v0.0.34 تحذيرًا فقط دون معالجة جذرية للثغرة. هذا يعني أن جزءًا كبيرًا من المستخدمين يظل عرضة للاختراق الفعلي للنماذج المحلية. تحديداً، يكمن الخطر في قدرة المهاجم على تعديل قالب الدردشة (chat template) للنموذج، مما يؤدي إلى تطبيق تعليمات خبيثة خفية على كل محادثة لاحقة. أوضحت Oasis Security أن التجريد (sandboxing) يحمي نقطة النهاية، لكن السيطرة على الوكيل تمنح المهاجم وصولاً كاملاً إلى أدواته وصلاحياته. تم الإبلاغ عن هذه النتائج إلى فريق الاستجابة لحوادث أمن المنتجات (PSIRT) في NVIDIA قبل النشر، مما يؤكد جدية التهديد وتاريخ الإبلاغ الرسمي عنه.
التحليل التقني
تنشأ الثغرة من الطريقة التي يقوم بها NemoClaw بتهيئة Ollama، حيث يبدأ تشغيلها باستخدام OLLAMA_HOST=0.0.0.0:11434. هذا الإعداد يربط خادم النموذج بجميع واجهات الشبكة المتاحة، مما يفتح واجهة برمجة التطبيقات (API) الخاصة به أمام الوصول غير المصادق عليه. يسمح هذا الوصول للمهاجم بتعديل قالب الدردشة الخاص بالنموذج، وهو الآلية التي يتم من خلالها تحويل مصفوفة الرسائل المهيكلة إلى نص خام قبل معالجتها بواسطة النموذج. بمجرد التسميم، يتم إلحاق نص يتحكم فيه المهاجم بكل رسالة نظام (system message) أثناء وقت الاستدلال (inference time)، وتستمر هذه التعليمات الخبيثة عبر المحادثات اللاحقة وحتى عندما يقوم الوكيل بتوفير رسائله الخاصة. العملاء لا يستطيعون كشف أو منع ذلك؛ القالب هو خاصية على مستوى النموذج غير مرئية لمستهلكي واجهة برمجة التطبيقات.
تختلف طريقة تعامل NemoClaw مع Ollama حسب المنصة:
- المضيفون غير العاملين بـWSL: يحافظون على Ollama على
127.0.0.1:11434خلف وكيل عكسي (reverse proxy) محمي برمز مميز على0.0.0.0:11435. - Docker Desktop على WSL: يتجاوز الوكيل العكسي، حيث تصل الحاوية إلى عنوان الاسترجاع (loopback address) للمضيف عبر
host.docker.internal. - مسار Ollama لمضيف Windows: يعيّن
OLLAMA_HOST=0.0.0.0:11434لتتمكن حاويات Docker Desktop من الوصول إلى الخادم، ولا يتطلب مصادقة على المنفذ 11434.
آلية هجوم DNS Rebinding وتجاوز الحماية
واجهة برمجة التطبيقات على المنفذ 11434 تفتقر إلى المصادقة وتعتمد على طبقتين من البرمجيات الوسيطة (middleware) لحظر طلبات المتصفح الأصلية. عندما لا يكون عنوان الربط (bind address) هو عنوان الاسترجاع (loopback)، يتم تجاوز فحص رأس المضيف (Host header) بالكامل. بعد ذلك، تتعامل طبقة مشاركة الموارد عبر الأصول (CORS) مع الطلب على أنه من نفس الأصل (same-origin) وتسمح به، لأن رأسي Origin وHost يحملان نطاق المهاجم نفسه. يكمل هجوم ربط DNS (DNS rebinding) الثغرة، حيث يتم حل نطاق المهاجم أولاً إلى خادمه الخاص، ثم إلى 127.0.0.1 بينما يستمر المتصفح في معالجة الطلبات على أنها من نفس الأصل. تم اختبار السلسلة الكاملة على macOS باستخدام Firefox ضد إصدار NemoClaw ضعيف.
تجدر الإشارة إلى أن Ollama قد عالجت هجمات DNS rebinding ضد واجهة برمجة تطبيقاتها في الإصدار v0.1.29 بتاريخ 14 مارس 2024، ونشرت NCC Group تحذيرًا بخصوص CVE-2024-28224 في الشهر التالي. وقد أوصى هذا التحذير بالتحقق من صحة رأس المضيف على جانب الخادم. ومع ذلك، وكما أوضح لوز، تتجاوز Ollama هذا التحقق كلما كانت مرتبطة بعنوان غير استرجاعي، مثل 0.0.0.0، وهو بالضبط كيفية تهيئة NemoClaw لها على مسارات معينة. على الرغم من أن تحديث NemoClaw v0.0.106 بتاريخ 10 أغسطس قدم إعدادًا افتراضيًا يرفض بدء وكيل Ollama المحلي إذا لم يكن مربوطًا بعنوان استرجاعي، إلا أن هذا الفحص يتم داخل الوكيل نفسه، ولا يقوم NemoClaw بتشغيل هذا الوكيل على مسارات WSL، التي تشمل تهيئة مضيف Windows، مما يبقي مسار 0.0.0.0 الضعيف دون حماية. علاوة على ذلك، لا يوجد فحص لسلامة قالب الدردشة في مستودع NemoClaw، حيث يستعلم NemoClaw عن نقطة النهاية /api/show في Ollama فقط لطول السياق الأصلي للنموذج وقدرته المعلنة على استدعاء الأدوات.
السياق وتأثير السوق
يمثل هذا الضعف في NVIDIA NemoClaw حلقة جديدة في سلسلة هجمات
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



