LONDON (IT BOLTWISE) – Eine Sicherheitslücke in NVIDIA NemoClaw kann es einem Angreifer ermöglichen, eine lokale Ollama-Instanz zu übernehmen, ohne dass eine Authentifizierung greift. Das gelingt über eine attacker-kontrollierte Webseite, die die Chat-Template-Logik so verändert, dass später bei jeder Unterhaltung versteckte Anweisungen ausgeführt werden. Da der Bericht aktuell keine CVE und keine betroffenen Versionen nennt, können Betreiber nur über die Netzwerkbindung und die jeweilige NemoClaw/Ollama-Konfiguration prüfen, ob sie gefährdet sind.

In der KI-Entwicklung wirken solche Schwachstellen oft wie ein Randproblem, weil sie nicht im eigentlichen Modelltraining sitzen, sondern in der lokalen Infrastruktur, die ein Agent-System überhaupt erst bedienbar macht. Genau dort setzt der jetzt veröffentlichte Befund zu NVIDIA NemoClaw an: Eine Angreifer-Website soll eine lokale Ollama-Instanz übernehmen können, die als Inferenz-Backend für einen Agenten dient, und dabei systemseitige Anweisungen über ein manipuliertes Chat-Template „vergiften“. Das Entscheidende ist die Persistenz: Laut Bericht bleiben die eingebetteten Anweisungen über spätere Gespräche hinweg aktiv, auch wenn der Agent anschließend sein eigenes Systemprompt wieder ausliefert.
Technisch beschreibt der Bericht einen besonders problematischen Bind- und Zugriffspfad. NemoClaw startet Ollama dabei mit OLLAMA_HOST=0.0.0.0:11434 und bindet damit den Modellserver an alle Netzwerkinterfaces. Dieser API-Zugriff auf Port 11434 gilt als nicht authentifiziert; die Absicherung erfolgt über Middleware-Schichten, die sich in der Detailsicht auf Host- und Origin-Prüfungen stützen. Sobald die Bind-Adresse nicht auf Loopback läuft, wird dem Bericht zufolge eine Hostheader-Prüfung übersprungen, während die CORS-Logik den Request fälschlich als same-origin behandelt, weil sowohl Origin als auch Host die Domain des Angreifers tragen.
Damit verschiebt sich die Abwehr vom „Server ist offen“ hin zum klassischen Web-Angriffsmodell mit DNS-Taktiken. Der Bericht nennt DNS rebinding als Mechanismus: Die Angreifer-Domain wird zuerst auf einen angreiferseitigen Dienst aufgelöst, wechselt dann aber während der laufenden Browser-Sitzung auf 127.0.0.1, während der Browser die Requests weiterhin als same-origin bewertet. In der Praxis entspricht das einer Kette aus Browserzugriff, API-Call und Server-seitiger Template-Manipulation über einen Endpunkt wie „/api/create“. Die Payload soll dabei ein Go-Template schreiben, das die strukturierte messages-Array-Ausgabe in Rohtext transformiert, sodass der „poisoned“ Template-Anteil Text an jedes spätere Systemmessage anhängt.
Gerade für Betreiber ist dieser Punkt ernüchternd, weil ein Poisoning dieser Art schwer automatisch zu erkennen ist: Die Chat-Template-Logik wirkt auf Modell-Ebene, also als Eigenschaft, die über die API bedingungsgemäß bei jeder Inferenz greift, aber für API-Clients nicht sichtbar ist. Der Bericht macht deshalb den Kernrisiko-Satz: Der Client könne so eine Manipulation nicht zuverlässig erkennen oder verhindern, weil das Template selbst unsichtbar bleibt, sobald man nur die API-Aufrufe betrachtet. Hinzu kommt die fehlende operativ nutzbare Diagnosehilfe: Es gibt laut Bericht keine CVE, keine betroffenen Versionen und keine „patched version“, weshalb ein Abgleich mit einem klaren Upgradepfad aktuell nicht möglich ist. Gleichzeitig heißt es, dass bis zum 25. August 2026 keine Ausnutzung berichtet wurde.
Für eine realistische Risikoeinschätzung lohnt sich deshalb der Blick auf die Konfiguration je Plattform. Der Bericht beschreibt, dass NemoClaw je nach Host-Pfad unterschiedliche Ollama-Behandlungen nutzt: Auf Nicht-WSL-Hosts soll es einen token-gesteuerten Reverse-Proxy geben, der Ollama hinter einer anderen Bind-Adresse schützt. Docker Desktop auf WSL soll dagegen den Proxy überspringen, weil der Container über host.docker.internal zur Loopback-Adresse des Hosts kommt. Auf Windows-Hosts soll hingegen OLLAMA_HOST=0.0.0.0:11434 gesetzt werden, um Docker-Container zur Erreichbarkeit zu bringen, ohne dass Authentifizierung für Port 11434 nötig ist.
Der Bericht liefert außerdem einen konkreten Hinweis aus der Code-Analyse: Eine lokale Proxy-Komponente verweigert demnach das Starten, wenn der Ollama-Daemon nicht auf Loopback gebunden ist. Dieser Default wurde laut Review in Version v0.0.106 am 10. August eingeführt; die Proxy-Logik verweist dabei auf die Umgebungsvariable NEMOCLAW_OLLAMA_PROXY_SKIP_BIND_PROBE=1 als möglichen Override (im Bericht als nicht empfohlen bezeichnet). Gleichzeitig wird eingeräumt, dass diese Bind-Probe nicht „fail closed“ ist, wenn der Check auf dem Host nicht wie erwartet ausgeführt werden kann, und dass der Proxy auf WSL-Pfaden nicht startet – genau dort liegen die typischen Konstellationen, in denen auch OLLAMA_HOST=0.0.0.0 im Container-/WSL-Umfeld auftaucht.
Ein historischer Kontext macht die Brisanz verständlich: Ollama hat laut Quelle bereits im Jahr 2024 eine Fixline geliefert, nachdem DNS-rebinding-Varianten gegen die API dokumentiert wurden. In diesem Zusammenhang wird eine frühere Empfehlung genannt, Hostheader serverseitig so zu validieren, dass nur eine erlaubte Menge akzeptiert wird. Für NemoClaw bedeutet das: Der jetzt beschriebene Angriff nutzt weniger „Modellkomplexität“, sondern Lücken in einer Kette aus Bind-Adresse, Header-Validierung und Web-/DNS-Mechanik. NVIDIA weist Betreiber zudem darauf hin, Port 11434 auf Windows-Host-Konfigurationen nicht für LAN oder Internet zu exponieren – aber der Bericht argumentiert, dass die Rebinder-Kette das nicht zwingend benötigt, weil der Browser ohnehin auf dem Host läuft und damit direkt 127.0.0.1 erreicht.
Für Teams, die NemoClaw und Ollama als lokale Agenten-Engine betreiben, ist die unmittelbare Konsequenz weniger „Warten auf eine CVE“, sondern eine saubere Herangehensweise an die Angriffsfläche: Prüfen Sie, ob Ollama wirklich nur auf 127.0.0.1 erreichbar ist, ob Reverse-Proxy- oder Middleware-Schutz aktiv greift und ob die in NemoClaw/WSL/Docker verwendeten Umgebungsvariablen unverändert bleiben. Außerdem lohnt sich ein Audit der Integrität von Templates und ein bewusstes Monitoring der Modell-/Agent-Konfiguration, weil das Poisoning im beschriebenen Ansatz nicht wie ein klassischer Crash oder ein offensichtlicher Fehler wirkt, sondern als Änderung der Inferenz-Textgenerierung „von innen heraus“. Solange kein klarer Fixpfad mit Versionen vorliegt, ist diese Konfigurationshygiene der schnellste Hebel, um die in dem Bericht skizzierte Browser-to-localhost-Kette zu unterbrechen.
Wichtig bleibt dabei auch die Beobachtung, dass das Problem nicht allein an einem „offenen Port“ hängt, sondern an der Kombination aus nicht authentifizierter API und Header-/CORS-Logik, die bei bestimmten Bind-Einstellungen umschaltet. Genau deshalb sollten Betreiber nicht nur Port-Scans durchführen, sondern die Plattform-spezifischen NemoClaw-Ollama-Wege vergleichen: Windows-Host-Pfade mit 0.0.0.0, Docker-Desktop-Varianten auf WSL und die Existenz (oder das Fehlen) von Proxy-Schichten. Der Bericht kündigt zudem Updates nur dann an, wenn es belastbare Angaben zur verifizierten Proof-of-Concept-Umgebung gibt – bis dahin bleibt die wirksamste Maßnahme eine konservative, loopback-zentrierte Netzwerkbindung und die Vermeidung von Override-Workarounds.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NVIDIA NemoClaw: Offener Ollama-Zugriff kann KI-Modelle mit versteckten Anweisungen vergiften« bei Google Deutschland suchen, bei Bing oder Google News!