NVIDIA NemoClaw : une page web peut empoisonner un modèle IA local

25 août 2026 · Cybersécurité · NVDA

Oasis Security a révélé une faille dans NVIDIA NemoClaw permettant à une page web malveillante de prendre le contrôle non authentifié d'une instance Ollama locale et d'y injecter des instructions cachées dans le modèle IA. La vulnérabilité exploite une liaison réseau sur 0.0.0.0:11434 sans authentification, combinée à une attaque de rebinding DNS pour contourner les protections CORS et les vérifications d'en-têtes. Un correctif partiel existe en v0.0.35 pour macOS/Linux, mais les chemins Windows et WSL restent exposés. Aucune exploitation active n'a été signalée au 25 août 2026.

Impact marchés

NVIDIA est directement concerné via son stack open source NemoClaw pour agents IA. La faille touche l'écosystème des modèles IA locaux (Ollama), en croissance rapide. Risque de réputation pour NVIDIA dans le segment IA entreprise et développeurs.

Opportunités

Opportunité pour les acteurs de la sécurité IA (endpoint, agent security). Risque à surveiller sur NVIDIA si la faille est exploitée activement ou médiatisée davantage. Secteur de la sécurité des agents IA (agentic security) en fort développement.

Source originale