LONDON (IT BOLTWISE) – Eine Sicherheitslücke in NVIDIA NemoClaw kann es einem Angreifer ermöglichen, eine lokale Ollama-Instanz zu übernehmen, ohne dass eine Authentifizierung greift. Das gelingt über eine attacker-kontrollierte Webseite, die die Chat-Template-Logik so verändert, dass später bei jeder Unterhaltung versteckte Anweisungen ausgeführt werden. Da der Bericht aktuell keine CVE und keine betroffenen Versionen nennt, können Betreiber nur über die Netzwerkbindung und die jeweilige NemoClaw/Ollama-Konfiguration prüfen, ob sie gefährdet sind.

NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften
NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In der KI-Entwicklung wirken solche Schwachstellen oft wie ein Randproblem, weil sie nicht im eigentlichen Modelltraining sitzen, sondern in der lokalen Infrastruktur, die ein Agent-System überhaupt erst bedienbar macht. Genau dort setzt der jetzt veröffentlichte Befund zu NVIDIA NemoClaw an: Eine Angreifer-Website soll eine lokale Ollama-Instanz übernehmen können, die als Inferenz-Backend für einen Agenten dient, und dabei systemseitige Anweisungen über ein manipuliertes Chat-Template „vergiften“. Das Entscheidende ist die Persistenz: Laut Bericht bleiben die eingebetteten Anweisungen über spätere Gespräche hinweg aktiv, auch wenn der Agent anschließend sein eigenes Systemprompt wieder ausliefert.

Technisch beschreibt der Bericht einen besonders problematischen Bind- und Zugriffspfad. NemoClaw startet Ollama dabei mit OLLAMA_HOST=0.0.0.0:11434 und bindet damit den Modellserver an alle Netzwerkinterfaces. Dieser API-Zugriff auf Port 11434 gilt als nicht authentifiziert; die Absicherung erfolgt über Middleware-Schichten, die sich in der Detailsicht auf Host- und Origin-Prüfungen stützen. Sobald die Bind-Adresse nicht auf Loopback läuft, wird dem Bericht zufolge eine Hostheader-Prüfung übersprungen, während die CORS-Logik den Request fälschlich als same-origin behandelt, weil sowohl Origin als auch Host die Domain des Angreifers tragen.

Damit verschiebt sich die Abwehr vom „Server ist offen“ hin zum klassischen Web-Angriffsmodell mit DNS-Taktiken. Der Bericht nennt DNS rebinding als Mechanismus: Die Angreifer-Domain wird zuerst auf einen angreiferseitigen Dienst aufgelöst, wechselt dann aber während der laufenden Browser-Sitzung auf 127.0.0.1, während der Browser die Requests weiterhin als same-origin bewertet. In der Praxis entspricht das einer Kette aus Browserzugriff, API-Call und Server-seitiger Template-Manipulation über einen Endpunkt wie „/api/create“. Die Payload soll dabei ein Go-Template schreiben, das die strukturierte messages-Array-Ausgabe in Rohtext transformiert, sodass der „poisoned“ Template-Anteil Text an jedes spätere Systemmessage anhängt.

Gerade für Betreiber ist dieser Punkt ernüchternd, weil ein Poisoning dieser Art schwer automatisch zu erkennen ist: Die Chat-Template-Logik wirkt auf Modell-Ebene, also als Eigenschaft, die über die API bedingungsgemäß bei jeder Inferenz greift, aber für API-Clients nicht sichtbar ist. Der Bericht macht deshalb den Kernrisiko-Satz: Der Client könne so eine Manipulation nicht zuverlässig erkennen oder verhindern, weil das Template selbst unsichtbar bleibt, sobald man nur die API-Aufrufe betrachtet. Hinzu kommt die fehlende operativ nutzbare Diagnosehilfe: Es gibt laut Bericht keine CVE, keine betroffenen Versionen und keine „patched version“, weshalb ein Abgleich mit einem klaren Upgradepfad aktuell nicht möglich ist. Gleichzeitig heißt es, dass bis zum 25. August 2026 keine Ausnutzung berichtet wurde.

Für eine realistische Risikoeinschätzung lohnt sich deshalb der Blick auf die Konfiguration je Plattform. Der Bericht beschreibt, dass NemoClaw je nach Host-Pfad unterschiedliche Ollama-Behandlungen nutzt: Auf Nicht-WSL-Hosts soll es einen token-gesteuerten Reverse-Proxy geben, der Ollama hinter einer anderen Bind-Adresse schützt. Docker Desktop auf WSL soll dagegen den Proxy überspringen, weil der Container über host.docker.internal zur Loopback-Adresse des Hosts kommt. Auf Windows-Hosts soll hingegen OLLAMA_HOST=0.0.0.0:11434 gesetzt werden, um Docker-Container zur Erreichbarkeit zu bringen, ohne dass Authentifizierung für Port 11434 nötig ist.

Der Bericht liefert außerdem einen konkreten Hinweis aus der Code-Analyse: Eine lokale Proxy-Komponente verweigert demnach das Starten, wenn der Ollama-Daemon nicht auf Loopback gebunden ist. Dieser Default wurde laut Review in Version v0.0.106 am 10. August eingeführt; die Proxy-Logik verweist dabei auf die Umgebungsvariable NEMOCLAW_OLLAMA_PROXY_SKIP_BIND_PROBE=1 als möglichen Override (im Bericht als nicht empfohlen bezeichnet). Gleichzeitig wird eingeräumt, dass diese Bind-Probe nicht „fail closed“ ist, wenn der Check auf dem Host nicht wie erwartet ausgeführt werden kann, und dass der Proxy auf WSL-Pfaden nicht startet – genau dort liegen die typischen Konstellationen, in denen auch OLLAMA_HOST=0.0.0.0 im Container-/WSL-Umfeld auftaucht.

Ein historischer Kontext macht die Brisanz verständlich: Ollama hat laut Quelle bereits im Jahr 2024 eine Fixline geliefert, nachdem DNS-rebinding-Varianten gegen die API dokumentiert wurden. In diesem Zusammenhang wird eine frühere Empfehlung genannt, Hostheader serverseitig so zu validieren, dass nur eine erlaubte Menge akzeptiert wird. Für NemoClaw bedeutet das: Der jetzt beschriebene Angriff nutzt weniger „Modellkomplexität“, sondern Lücken in einer Kette aus Bind-Adresse, Header-Validierung und Web-/DNS-Mechanik. NVIDIA weist Betreiber zudem darauf hin, Port 11434 auf Windows-Host-Konfigurationen nicht für LAN oder Internet zu exponieren – aber der Bericht argumentiert, dass die Rebinder-Kette das nicht zwingend benötigt, weil der Browser ohnehin auf dem Host läuft und damit direkt 127.0.0.1 erreicht.

Für Teams, die NemoClaw und Ollama als lokale Agenten-Engine betreiben, ist die unmittelbare Konsequenz weniger „Warten auf eine CVE“, sondern eine saubere Herangehensweise an die Angriffsfläche: Prüfen Sie, ob Ollama wirklich nur auf 127.0.0.1 erreichbar ist, ob Reverse-Proxy- oder Middleware-Schutz aktiv greift und ob die in NemoClaw/WSL/Docker verwendeten Umgebungsvariablen unverändert bleiben. Außerdem lohnt sich ein Audit der Integrität von Templates und ein bewusstes Monitoring der Modell-/Agent-Konfiguration, weil das Poisoning im beschriebenen Ansatz nicht wie ein klassischer Crash oder ein offensichtlicher Fehler wirkt, sondern als Änderung der Inferenz-Textgenerierung „von innen heraus“. Solange kein klarer Fixpfad mit Versionen vorliegt, ist diese Konfigurationshygiene der schnellste Hebel, um die in dem Bericht skizzierte Browser-to-localhost-Kette zu unterbrechen.

Wichtig bleibt dabei auch die Beobachtung, dass das Problem nicht allein an einem „offenen Port“ hängt, sondern an der Kombination aus nicht authentifizierter API und Header-/CORS-Logik, die bei bestimmten Bind-Einstellungen umschaltet. Genau deshalb sollten Betreiber nicht nur Port-Scans durchführen, sondern die Plattform-spezifischen NemoClaw-Ollama-Wege vergleichen: Windows-Host-Pfade mit 0.0.0.0, Docker-Desktop-Varianten auf WSL und die Existenz (oder das Fehlen) von Proxy-Schichten. Der Bericht kündigt zudem Updates nur dann an, wenn es belastbare Angaben zur verifizierten Proof-of-Concept-Umgebung gibt – bis dahin bleibt die wirksamste Maßnahme eine konservative, loopback-zentrierte Netzwerkbindung und die Vermeidung von Override-Workarounds.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften".
Stichwörter Agent AI Artificial Intelligence Chat-template Cybersecurity Dns Rebinding Hacker IT-Sicherheit KI Künstliche Intelligenz Lokale Inference Modellvergiftung Nemoclaw Netzwerksicherheit Nvidia Ollama Sicherheitslücke
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften« bei Google Deutschland suchen, bei Bing oder Google News!


    728 Leser gerade online auf IT BOLTWISE
    KI-Jobs