Oasis Security, NVIDIA NemoClaw altyapısında bir yapay zeka ajanına hizmet veren yerel Ollama örneğinin kimlik doğrulaması olmadan ele geçirilmesine ve modelin içine gizli talimatlar yerleştirilmesine olanak tanıyan bir zafiyet ortaya çıkardı.
Bulgu, yayımlanmadan önce The Hacker News ile paylaşıldı. Rapora göre Oasis Security, bu durumu daha önce NVIDIA'nın Ürün Güvenliği Olay Müdahale Ekibine (PSIRT) bildirmişti.
Ancak açıklamada bir CVE tanımlayıcısı, etkilenen sürüm aralığı veya yamalanmış bir sürüm bilgisi yer almıyor. Bu nedenle NemoClaw kullanan operatörler, kendi kurulumlarının bu kapsamda olup olmadığını şu an için kontrol edemiyor. 25 Ağustos 2026 itibarıyla bu zafiyetin istismar edildiğine dair herhangi bir rapor bulunmuyor.
NemoClaw, NVIDIA'nın OpenShell sanal alanlarında OpenClaw gibi ajanları çalıştırmak için geliştirdiği açık kaynaklı referans yığınıdır ve Ollama, desteklenen yerel çıkarım arka uçlarından biridir.
Rapora göre NemoClaw, Ollama'yı OLLAMA_HOST=0.0.0.0:11434 komutuyla başlatarak model sunucusunu tüm ağ arayüzlerine bağlıyor. Ortaya çıkan bu API erişimi, saldırganların modelin sohbet şablonunu değiştirmesine ve gizli talimatların sonraki tüm konuşmalara uygulanmasına olanak tanıyor.
Oasis Security raporunda şu ifadeleri kullandı: "Sanal alan koruması uç noktayı korur, ancak ajanın ele geçirilmesi onun erişim haklarını ve araçlarını da ele geçirmek anlamına gelir."
NVIDIA'nın kendi Ollama kurulum belgeleri ve mevcut kaynak kodları, bu bağlama işlemini yalnızca belirli bir platform yolunda konumlandırıyor. NemoClaw'ın Ollama yönetimi platforma göre değişiklik gösteriyor:
• WSL olmayan ana makineler: Ollama'yı 0.0.0.0:11435 üzerinde token geçişli bir ters proxy arkasında 127.0.0.1:11434 adresinde tutar. Kurulum aşaması, başka bir yere bağlı olan bir arka plan programını yeniden başlatarak geri döngü (loopback) adresine yönlendirir.
• WSL üzerinde Docker Desktop: Konteyner, ana makinenin geri döngü adresine host.docker.internal üzerinden ulaştığı için proxy'yi atlar.
• Windows ana makine Ollama yolu: Docker Desktop konteynerlerinin arka plan programına ulaşabilmesi için OLLAMA_HOST=0.0.0.0:11434 ayarını kullanır ve 11434 numaralı bağlantı noktasında kimlik doğrulama gerektirmez.
Ollama'nın kendi NemoClaw entegrasyon sayfası da WSL2 veya bir konteyner içinde çalıştırırken OLLAMA_HOST=0.0.0.0 ayarının yapılmasını tavsiye ediyor. Daha önce yapılan araştırmalarda, bu ayarın Ollama örneklerini yerel makinenin ötesine açarak güvenlik açığı yarattığı tespit edilmişti.