LONDON (IT BOLTWISE) – Eine Sicherheitsanalyse zeigt, wie eine von Angreifern kontrollierte Webseite einen lokalen Ollama-Server in NVIDIA NemoClaw übernehmen und so heimliche Anweisungen in ein KI-Modell schreiben kann. Betroffen ist vor allem die Konfiguration, bei der Ollama über OLLAMA_HOST=0.0.0.0:11434 an alle Netzwerkinterfaces bindet. Die Kette nutzt keine bisherigen Authentifizierungs-Mechanismen, sondern eine Kombination aus API-Endpunkten, Header-Prüfungen und DNS-Rebinding. Weil aktuell keine CVE-Nummer und keine Versionseinordnung genannt wird, bleibt für Betreiber erstmal unklar, ob ihr Setup in den Scope fällt.

NVIDIA NemoClaw: Angreifer könnten über Ollama lokale KI-Modelle vergiften
NVIDIA NemoClaw: Angreifer könnten über Ollama lokale KI-Modelle vergiften (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Betreiber lokaler KI-Agenten in NVIDIA NemoClaw stoßen gerade auf ein unbequemes Szenario: Eine Schwachstelle in der NemoClaw-Ollama-Verbindung kann es einem Angreifer ermöglichen, nicht nur einen Prozess zu manipulieren, sondern dauerhaft die Logik eines Modells zu vergiften. Laut der Disclosure von Oasis Security kann eine manipulierte Webseite unautorisierte Kontrolle über eine lokal laufende Ollama-Instanz erlangen, anschließend eine geänderte Chat-Template-Logik in das Modell schreiben und diese Instruktionen über spätere Gespräche hinweg erhalten. Damit rückt ein Kernproblem lokaler Inferenz-Stacks in den Fokus: Wenn ein lokaler Dienst erreichbar wird oder Browser-Anfragen daran „vorbeikommen“, reicht das oft schon, um den gesamten Inferenzpfad zu kompromittieren.

Technisch setzt die Angriffsfläche bei NemoClaw genau an der Stelle an, an der „Bequemlichkeit“ die Sicherheit abschwächt: Das Setup startet Ollama mit OLLAMA_HOST=0.0.0.0:11434 und bindet den Modellserver damit an alle Netzwerkinterfaces. In dieser Konstellation ist der Ollama-API-Endpunkt über Port 11434 erreichbar und die Report-Angaben betonen zugleich, dass die API selbst ohne Authentifizierung auskommt. Stattdessen verlassen sich die Schutzschichten auf Middleware-Mechanismen gegen browserbasierte Requests. Der kritische Punkt: Sobald der Bind-Address nicht auf Loopback läuft, fällt die Host-Header-Prüfung laut Beschreibung weg, und die CORS-Schicht behandelt die Anfrage dann als Same-Origin, weil Origin und Host beide das Angreifer-Domainmuster tragen können.

Damit wird DNS-Rebinding zur Schlüsselkette, um „lokal“ aus Browsersicht wiederherzustellen, obwohl die Anfrage ursprünglich von einer fremden Seite kommt. Das Prinzip ist in der Analyse konkret beschrieben: Die Angreifer-Domain wird zunächst auf den Angreifer-Server aufgelöst und wechselt danach, während die Browser-Sitzung läuft, auf 127.0.0.1. Aus Sicht des Browsers bleibt die Anfrage dabei same-origin, wodurch die API-Validierung, die auf Header-Informationen angewiesen ist, die Manipulation nicht stoppt. Genau an dieser Stelle greift auch die Branchenerfahrung aus verwandten Ollama-Angriffen: Die Empfehlung für die robuste Gegenmaßnahme lautet, Host und Origin serverseitig gegen erlaubte Werte zu validieren. Dass diese Kategorie von Angriffen nicht neu ist, zeigt der Verweis auf einen Ollama-Patch: Ollama lieferte bereits mit v0.1.29 am 14. März 2024 eine Änderung, und NCC Group veröffentlichte im Folgemonat dazu die Beratung CVE-2024-28224, die ebenfalls auf die Host-Header-Validierung als Fix setzt.

Für den konkreten „Poisoning“-Mechanismus nennt die Analyse einen klaren Weg über Ollama-Endpunkte: Mit Zugriff auf die API kann der Angreifer über /api/create ein modifiziertes Go-Template in das Modell schreiben. Dieses Template steuert, wie die strukturierte messages-Struktur als Rohtext gerendert wird, bevor das Modell überhaupt inferiert. Der Bericht beschreibt, dass die vergiftete Version attacker-controlled Text an jede spätere system message anhängt; dadurch persistieren die manipulierten Instruktionen selbst dann, wenn der Agent später seinen eigenen Systemprompt mitliefert. Besonders problematisch ist laut Oasis Security die fehlende Detektierbarkeit: Der Client könne die Template-Manipulation weder erkennen noch verhindern, weil die Template-Variante als Modelleigenschaft „unsichtbar“ für API-Consumer bleibt.

Im Detail wird außerdem deutlich, warum Plattformunterschiede und Proxy-Konfigurationen den Unterschied machen. Der Report zeichnet für Nicht-WSL-Hosts ein Setup nach, in dem Ollama auf 127.0.0.1:11434 hinter einem token-gesteuerten Reverse-Proxy lauscht, während NemoClaw den Proxy so startet, dass er nur mit Loopback-Bindings korrekt läuft. Ein dort eingeführter Default verhindert offenbar, dass der Proxy gegen einen Backend startet, der nicht lokal gebunden ist: Bei der von The Hacker News durchgeführten Review (Commit 17f0ca3b vom 25. August) wird erwähnt, dass eine spezielle Prüfung die Proxy-Tokenlogik umgeht, wenn Ollama auf einer nicht-loopback-Interface bindet. Gleichzeitig heißt es, dass der Prüfschalter NEMOCLAW_OLLAMA_PROXY_SKIP_BIND_PROBE=1 das Verhalten ändern kann und der Proxy in den WSL-Pfade und in bestimmten Windows-Host-Konfigurationen nicht startet; dadurch trifft der Default dem Bericht zufolge die Plattform, auf der OLLAMA_HOST=0.0.0.0 gesetzt wird, nicht zuverlässig.

Für die Praxis bedeutet das: Die Sicherheitslage hängt weniger vom „Stack als Ganzes“ ab, sondern von wenigen, konkret prüfbaren Variablen und Netzpfaden. NVIDIA beschreibt operativ bereits, dass Betreiber den Ollama-Port 11434 am Windows-Host nicht für LAN- oder Internetzugriff freigeben sollen; das adressiert zwar Inbound-Zugriffe aus dem Netzwerk, löst aber das Kernproblem nicht, wenn der Browser direkt auf die lokale Adresse im Same-Origin-Kontext zugreift. Genau deshalb ist DNS-Rebinding in der Kette so effektiv: Es nutzt die Tatsache, dass der Browser ohnehin auf dem Host läuft und damit 127.0.0.1 erreicht, ohne dass ein externer Portknock oder eine Remote-Exposition nötig wäre. Das Muster „poisoned chat templates“ ist zudem nicht komplett neu; der Bericht ordnet es in eine breitere Angriffslogik ein, in der lokale Agenten über browserbasierte Wege manipuliert werden können, ohne dass die eigentliche KI-Architektur selbst verändert werden muss.

Für Unternehmen, die NemoClaw und Ollama für interne Agenten nutzen, ist die wichtigste Konsequenz eine saubere Konfigurationsprüfung: Bind-Adressen, Proxy-Startlogik und die Frage, ob ein lokaler Dienst wirklich nur über Loopback erreichbar ist, müssen Teil des Standard-Checklists werden. Weil die Analyse aber ausdrücklich keine CVE-Nummer, keine Versionseinordnung und kein Patch-Versprechen für NemoClaw nennt, können Betreiber aktuell nicht einfach per Upgrade-Hinweis „aus dem Scope herauskippen“. In der Zwischenzeit bleibt als strategischer Fixgedanke vor allem die robuste serverseitige Header-Validierung und die Vermeidung von nicht-loopback Bindings dort, wo Browser-zu-lokal-Anfragen denkbar sind. Die Meldung macht damit auch deutlich, warum Secure-by-Design im lokalen KI-Ökosystem wieder auf die gleiche Ebene rückt wie bei klassischen Webdiensten: Sobald Browser-Schutzmodelle am falschen Übergabepunkt „vertrauen“ müssen, entscheidet oft die Konfiguration über die Angriffsfläche.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - NVIDIA NemoClaw: Angreifer könnten über Ollama lokale KI-Modelle vergiften - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "NVIDIA NemoClaw: Angreifer könnten über Ollama lokale KI-Modelle vergiften".
Stichwörter AI Artificial Intelligence Chat Template Cors Cybersecurity Dns Rebinding Hacker IT-Sicherheit KI Künstliche Intelligenz Lokale Inferenz Model Poisoning Nemoclaw Netzwerksicherheit Ollama Reverse Proxy
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NVIDIA NemoClaw: Angreifer könnten über Ollama lokale KI-Modelle vergiften" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "NVIDIA NemoClaw: Angreifer könnten über Ollama lokale KI-Modelle vergiften" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NVIDIA NemoClaw: Angreifer könnten über Ollama lokale KI-Modelle vergiften« bei Google Deutschland suchen, bei Bing oder Google News!


    739 Leser gerade online auf IT BOLTWISE
    KI-Jobs