กลับไปหน้าข่าวสาร

พบช่องโหว่ CVE-2026-65105 ใน NVIDIA NemoClaw เว็บไซต์อันตรายเข้าถึง Ollama ผ่าน DNS Rebinding ฝังคำสั่งถาวรใน AI Agent ได้เพียงแค่เปิดหน้าเว็บเดียว

แชร์:

นักวิจัย Elad Luz และ Ofek Itach จาก Oasis Security เปิดเผยช่องโหว่ระดับ Critical รหัส CVE-2026-65105 ใน NVIDIA NemoClaw ซึ่งเป็นเครื่องมือที่ใช้รัน AI Agent OpenClaw ภายใน Sandbox แบบ OpenShell และเชื่อมต่อกับ Ollama เป็น AI Inference Backend แบบ Local ช่องโหว่นี้เปิดทางให้เว็บไซต์อันตรายเพียงหน้าเดียวสามารถเข้าถึง Ollama API บนเครื่องของเหยื่อได้โดยไม่ต้องยืนยันตัวตน ผ่านเทคนิค DNS Rebinding และที่ร้ายแรงที่สุดคือสามารถฝังคำสั่งอันตรายลงใน Chat Template ให้คงอยู่ถาวรและมีผลกับทุกการสนทนาในอนาคตของ AI Agent


รายละเอียดช่องโหว่


NemoClaw ตั้งค่า Ollama ด้วยค่า OLLAMA_HOST=0.0.0.0:11434 เพื่อให้ Sandbox แบบ Docker (OpenShell) สามารถสื่อสารกับ Ollama ที่รันอยู่บนเครื่อง Host ได้ อย่างไรก็ตาม การ Bind กับทุก Network Interface (0.0.0.0) แทนที่จะจำกัดไว้ที่ Loopback Address (127.0.0.1) ทำให้ Service นี้เข้าถึงได้จากเครือข่ายภายในเครื่องด้วยเช่นกัน แม้ผู้ใช้จะได้รับแจ้งว่า Ollama พร้อมใช้งานที่ localhost:11434 เท่านั้นก็ตาม


Ollama API บน Port 11434 ไม่มีการยืนยันตัวตน แต่พึ่งพา CORS Controls และ Host-header Validation เป็นกลไกจำกัดการเข้าถึงจาก Browser แทน นักวิจัยพบว่าเมื่อ Ollama ถูก Bind กับ Address ที่ไม่ใช่ Loopback อย่าง 0.0.0.0 กลไกตรวจสอบ Host-header จะถูกข้ามไปโดยสมบูรณ์


กลไกการโจมตีผ่าน DNS Rebinding


เทคนิค DNS Rebinding อาศัยหลักการที่ Domain ซึ่งผู้โจมตีควบคุมสามารถ Resolve ไปยัง IP Address ที่แตกต่างกันได้ตามเวลา ในสถานการณ์การโจมตีทั่วไป เหยื่อจะเข้าเว็บไซต์ของผู้โจมตีก่อน ซึ่ง ณ ขณะนั้น Domain จะชี้ไปยังเซิร์ฟเวอร์สาธารณะของผู้โจมตี จากนั้นผู้โจมตีจะเปลี่ยนค่า DNS Resolution ของ Domain เดียวกันให้ชี้ไปที่ 127.0.0.1 หรือ Address ในเครือข่ายภายใน ขณะที่ Browser ยังคงปฏิบัติต่อ Request ไปยัง Hostname เดิมว่าเป็น Same-origin จึงส่ง Request ไปยัง Ollama บนเครื่องของเหยื่อโดยตรง


เนื่องจาก NemoClaw เริ่มต้น Ollama บน 0.0.0.0 การตรวจสอบ Host-header จึงถูกข้ามไป ทำให้ค่า Origin และ Host ยังคงตรงกับ Hostname ที่ผู้โจมตีควบคุม ส่งผลให้ CORS Check ผ่านสำเร็จ และ JavaScript ที่รันอยู่บน Browser ของเหยื่อสามารถเข้าถึง Ollama HTTP API ภายในเครื่องได้อย่างสมบูรณ์โดยไม่ต้องยืนยันตัวตนใดๆ


จากการเข้าถึง API สู่การฝัง Chat Template แบบถาวร


เมื่อเข้าถึง API ได้แล้ว ผู้โจมตีสามารถเรียกดูรายการ Model ที่ติดตั้งไว้ ตรวจสอบเวอร์ชัน Ollama ดึงรายละเอียด Model ใช้ทรัพยากร GPU ผ่าน Inference Request ตามอำเภอใจ ดาวน์โหลด Model ขนาดใหญ่จนพื้นที่ Disk เต็ม หรือลบ Model ที่มีอยู่ได้


ผลกระทบที่น่ากังวลที่สุดคือ Model Template Poisoning ผ่าน Endpoint /api/create ซึ่งรองรับ Parameter template ที่กำหนดวิธีแปลงข้อความ Chat แบบมีโครงสร้างให้เป็น Input ดิบสำหรับ Model ต่างจาก System Prompt ระดับ Model ทั่วไปที่ AI Agent สามารถ Override ด้วยคำสั่งของตัวเองได้ Template นี้จะประมวลผลทุกข้อความที่ส่งเข้า Model ระหว่าง Inference โดยไม่มีข้อยกเว้น


ผู้โจมตีสามารถดึง Template ที่ถูกต้องผ่าน /api/show รักษารูปแบบและพฤติกรรมการ Render เดิมไว้ พร้อมฝังคำสั่งที่ซ่อนอยู่เข้าไปในกระบวนการจัดการข้อความของระบบ คำสั่งที่ถูกฝังไว้นี้จะถูกต่อท้ายเข้ากับ System Prompt เดิมของ AI Agent ในทุกการโต้ตอบครั้งถัดไป สร้างการบุกรุกที่คงอยู่ถาวรและตรวจจับได้ยากอย่างยิ่ง เนื่องจาก Model ยังคงมีชื่อ Metadata ขนาด และความสามารถที่ปรากฏเหมือนเดิมทุกประการ ขณะที่แอบทำงานตามคำสั่งอันตรายอยู่เบื้องหลัง


ระบบที่ได้รับผลกระทบ


  • การติดตั้ง NVIDIA NemoClaw ที่ใช้ Ollama เป็น Local Inference Backend โดยเฉพาะที่ยัง Bind Ollama กับ 0.0.0.0:11434
  • AI Agent (OpenClaw) และผู้ใช้งานที่โต้ตอบกับ AI Agent หลังถูกฝัง Chat Template อันตราย ซึ่งอาจได้รับคำแนะนำหรือผลลัพธ์ที่ถูกบิดเบือนโดยไม่รู้ตัว
  • ระบบและบริการที่ AI Agent มีสิทธิ์เข้าถึง เช่น Source Repository, CI/CD Pipeline, API ภายใน, Cloud Platform, บริการ Messaging และ MCP Server ซึ่งอาจถูกใช้เป็นช่องทางขยายผลกระทบ
  • NemoClaw บน Windows/WSL ซึ่ง ณ ขณะเผยแพร่รายงานยังไม่มีแพตช์แก้ไข ขณะที่เวอร์ชัน 0.0.35 ได้แก้ไขปัญหาบน macOS และ Linux แล้ว


ผลกระทบที่อาจเกิดขึ้น


  1. AI Agent ที่ถูกฝังคำสั่งอาจถูกสั่งให้สร้างโค้ดที่มี Backdoor ระงับคำเตือนด้าน Security แนะนำ Package หรือ URL อันตราย หรือส่งข้อมูลบทสนทนาและไฟล์ออกไปหากมีสิทธิ์เข้าถึงเครือข่ายภายนอก ซึ่งเป็นความเสี่ยงที่ขยายวงกว้างกว่าการเข้าถึง Ollama เพียงอย่างเดียว
  2. AI Agent มักมีสิทธิ์เข้าถึงระบบสำคัญขององค์กรจำนวนมาก ทำให้ Model ที่ถูกฝังคำสั่งกลายเป็นจุดเริ่มต้นโจมตีที่มีศักยภาพขยายผลไปยังโครงสร้างพื้นฐานอื่นได้
  3. แม้ OpenShell Sandbox จะช่วยจำกัดความเสี่ยงระดับ Host ได้บางส่วน ผ่านการแยก Filesystem, Network และ Process แต่ความเสี่ยงที่แท้จริงขึ้นอยู่กับสิทธิ์ที่มอบให้ AI Agent ซึ่งในทางปฏิบัติมักมีสิทธิ์เข้าถึงสูงเพื่อให้ทำงานได้อย่างมีประโยชน์
  4. การ Bind กับ 0.0.0.0 ยังเปิดความเสี่ยงเพิ่มเติมให้อุปกรณ์อื่นในเครือข่ายเดียวกันเข้าถึง Ollama ได้โดยตรง โดยไม่จำเป็นต้องอาศัยเทคนิค DNS Rebinding เลย


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบว่า Ollama หรือ AI Inference Backend อื่นในองค์กร Bind กับ 127.0.0.1 (Loopback) เท่านั้น ไม่ใช่ 0.0.0.0 โดยเฉพาะการติดตั้งที่ใช้ร่วมกับ NemoClaw หรือเครื่องมือ Sandbox อื่นที่มีลักษณะคล้ายกัน
  2. จำกัดการเข้าถึง Port 11434 ผ่าน Firewall หรือ Network Policy ไม่ให้เปิดสู่เครือข่ายภายในหรือภายนอกโดยไม่จำเป็น
  3. ตรวจสอบ Chat Template ของ Model ที่ใช้งานอยู่เป็นระยะ ผ่าน /api/show เพื่อหาการแก้ไขที่ไม่ได้รับอนุญาต โดยเปรียบเทียบกับ Template ต้นฉบับที่ทราบว่าปลอดภัย
  4. ทบทวนสิทธิ์ที่มอบให้ AI Agent อย่างเข้มงวด ตามหลัก Least Privilege โดยเฉพาะการเข้าถึง Source Repository, CI/CD และ API ภายในที่มีความอ่อนไหวสูง


แนวทางลดความเสี่ยงระยะยาว


1. กำหนดมาตรฐานความปลอดภัยสำหรับ Local AI Inference Backend ทั้งหมดในองค์กร

ให้ Bind กับ Loopback เป็นค่าเริ่มต้นเสมอ และต้องผ่านการอนุมัติหากมีความจำเป็นต้องเปิดให้เข้าถึงจากเครือข่ายภายใน


2. จัดทำกระบวนการตรวจสอบความสมบูรณ์ของ Chat Template และ System Prompt ของ AI Agent อย่างสม่ำเสมอ

เนื่องจากการโจมตีลักษณะนี้ออกแบบมาให้ตรวจจับได้ยากด้วยวิธีทั่วไป จำเป็นต้องมีการเปรียบเทียบกับค่าอ้างอิงที่เชื่อถือได้


3. จำกัดสิทธิ์เครือข่ายขาออก (Outbound Network Access) ของ AI Agent ให้น้อยที่สุดเท่าที่จำเป็น

เพื่อลดความเสี่ยงจากการ Exfiltrate ข้อมูลหาก Agent ถูกฝังคำสั่งอันตรายสำเร็จ


4. ติดตาม Security Advisory ของ NVIDIA และผู้พัฒนา AI Agent Framework ที่องค์กรใช้งานอย่างใกล้ชิด

เพื่ออัปเดตทันทีเมื่อมีแพตช์สำหรับแพลตฟอร์มที่ยังไม่ได้รับการแก้ไข เช่น Windows/WSL ในกรณีนี้


วิเคราะห์ในมุมมองจาก TXEC


ช่องโหว่ CVE-2026-65105 เป็นตัวอย่างที่ชัดเจนของความเสี่ยงใหม่ที่เกิดจากการนำ AI Agent มาผสานเข้ากับ Local Inference Infrastructure โดยไม่ได้ให้ความสำคัญกับพื้นฐานด้าน Network Security เพียงพอ การตั้งค่า Bind Address ที่ดูเหมือนเป็นรายละเอียดทางเทคนิคเล็กน้อย กลับกลายเป็นช่องทางให้เว็บไซต์อันตรายเพียงหน้าเดียวสามารถยึดครองพฤติกรรมของ AI Agent ได้อย่างถาวรและแนบเนียน


TXEC มองว่าความเสี่ยงประเภท Model/Template Poisoning นี้จะทวีความสำคัญมากขึ้นเรื่อยๆ ตามการขยายตัวของการใช้ AI Agent ในกระบวนการทำงานขององค์กร เนื่องจาก AI Agent มักได้รับสิทธิ์เข้าถึงระบบสำคัญเพื่อให้ทำงานได้อย่างมีประสิทธิภาพ องค์กรที่กำลังนำ AI Agent มาใช้งานควรพิจารณาความปลอดภัยของ Local Inference Backend เป็นส่วนหนึ่งของ Architecture Review ตั้งแต่ต้น ไม่ใช่สิ่งที่พิจารณาเพิ่มเติมภายหลังการใช้งานจริงแล้ว


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, GBHackers, CyberPress, Cyera, Oasis Security, CSO Online ]